Сегодня утром, заблокировались файлы.
Появилось расширение .just
В автозагрузке текстовое сообщение со следующим содержанием.
-
Приобретение декриптора:[email protected]
Ключ хранится до 13.03.2014
Обращения после 13.03.2014 будут игнорироваться.
При обращении укажите в теме письма ваш ID:1403844264
Письма обрабатываются автоматической системой.
Возможны задержки ответов
-
Логи прилагаю.
Надеюсь на помощь.
Спасибо.
Посмотрел логи KIS, нашел файл "резюме.scr"
Я так понимаю это тело вируса, могу выслать для анализа.
Последний раз редактировалось Денис Корогодов; 11.03.2014 в 17:17.
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) Денис Корогодов, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Важно! на Windows Vista/7/8 запускайте HiJackThis через контекстное меню проводника от имени Администратора. Пофиксите следующие строчки в HiJackThis если они у вас есть.
Код:
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
O4 - Startup: MESSAGE.txt
O4 - Global Startup: MESSAGE.txt
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете).
Обнаруженные ключи в реестре: 1
HKCU\SOFTWARE\INSTALLCORE (PUP.Optional.InstallCore.A) -> Действие не было предпринято.
Обнаруженные параметры в реестре: 1
HKCU\Software\InstallCore|tb (PUP.Optional.InstallCore.A) -> Параметры: 0M1S1H1K2U -> Действие не было предпринято.
Обнаруженные папки: 2
C:\Users\User\AppData\Roaming\DealPly (PUP.Optional.DealPly.A) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\DealPly\UpdateProc (PUP.Optional.DealPly.A) -> Действие не было предпринято.
Обнаруженные файлы:
C:\$RECYCLE.BIN\S-1-5-21-1991967818-49088678-419453410-1000\$RB08AE8\dp.exe (PUP.Optional.DealPly.A) -> Действие не было предпринято.
C:\$RECYCLE.BIN\S-1-5-21-1991967818-49088678-419453410-1000\$RB08AE8\ICReinstall_setup-929894.25550.exe (PUP.Optional.InstallCore) -> Действие не было предпринято.
C:\$RECYCLE.BIN\S-1-5-21-1991967818-49088678-419453410-1000\$RB08AE8\ICReinstall_VideoConverterSetup.exe (PUP.Optional.JumpyApps) -> Действие не было предпринято.
C:\$RECYCLE.BIN\S-1-5-21-1991967818-49088678-419453410-1000\$RB08AE8\ICReinstall_setup-b37c11.36772.exe (PUP.Optional.InstallCore) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\DealPly\MESSAGE.txt (PUP.Optional.DealPly.A) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\DealPly\UpdateProc\config.dat (PUP.Optional.DealPly.A) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\DealPly\UpdateProc\info.dat (PUP.Optional.DealPly.A) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\DealPly\UpdateProc\MESSAGE.txt (PUP.Optional.DealPly.A) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\DealPly\UpdateProc\UpdateTask.exe (PUP.Optional.DealPly.A) -> Действие не было предпринято.
После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: