Показано с 1 по 16 из 16.

Вирус зашифровал файлы (AES256) [Trojan.VBS.Agent.su ] (заявка № 167971)

  1. #1
    Junior Member Репутация
    Регистрация
    06.10.2014
    Сообщений
    6
    Вес репутации
    35

    Вирус зашифровал файлы (AES256) [Trojan.VBS.Agent.su ]

    После скачивания программы интернете в браузере при его открытии открываются левые вкладки. Так продолжалось пару дней, сегодня в определенное время вирус начал зашифровывать файлы (изображения, все виды документов, музыку) в тип AES256. На рабочем столе появился ярлык "Онлайн-консультант".
    Также в каждой папке с зашифрованным файлом находится txt с названием "Внимание!Откройте меня" и содержанием "Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления.Для этого откройте ярлык 'Онлайн консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.


    Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты.
    TOR: https://www.torproject.org/ | Видео инструкция: http://youtu.be/43feBLwHzn0
    url_1: http://y6kpyefykdvswxps.onion:4567/pay.html
    url_2: http://gi3ruskskqzff2rw.onion:4567/pay.html
    HashKey: 849e0fc0aac06ba03a665995d17bc62d
    ID: 10927"

    По совету друга (у которого была подобная проблема с браузером) установила программу Malwarebytes Anti-Malware, вирус перестал орудовать (а именно зашифровывать). После сканирования данной программой и перезагрузки в браузере все равно открываются посторонние вкладки.

    Хотелось бы восстановить зашифрованные файлы и избавиться от этих проблем
    Прикрепляю логи.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Александра В., спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    QuarantineFile('C:\Users\Admin\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','');
     QuarantineFile('C:\Users\Admin\AppData\Roaming\runWIN\Update.exe','');
     QuarantineFile('C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
     QuarantineFile('C:\Users\Admin\AppData\Local\Microsoft\Windows\system.vbs','');
     DeleteFile('C:\Program Files\Google\Chrome\Application\chrome.exe.bat','32');
     DeleteFile('C:\Program Files\Internet Explorer\iexplore.exe.bat','32');
     DeleteFile('C:\Program Files\baidu\BindEx.exe','32');
     DeleteFile('C:\Users\Admin\AppData\Local\Microsoft\Windows\system.vbs','32');
     DeleteFile('C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','32');
     DeleteFile('C:\Users\Admin\AppData\Roaming\runWIN\Update.exe','32');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\NewLoadSystemWIN32','command');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\RuningWIN32','command');
     DeleteFile('C:\Windows\system32\Tasks\SystemScript','32');
     DeleteFile('C:\Users\Admin\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','32');
    DeleteFileMask('C:\Users\Admin\AppData\Roaming\runWIN', '*', true);
    DeleteDirectory('C:\Users\Admin\AppData\Roaming\runWIN');
     BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи

    Сделайте лог полного сканирования МВАМ
    Сделайте логи RSIT
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    06.10.2014
    Сообщений
    6
    Вес репутации
    35
    Файл карантина закачала
    "Результат загрузки

    Файл сохранён как 141007_155829_virusinfo_autoquarantine_54340da59d8 9c.zip
    Размер файла 491273
    MD5 bd8b4867c42b45e7f4b514c721b85f1d
    Файл закачан, спасибо!"
    Вложения Вложения

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Вас просили прислать карантин, а не автокарантин

    Пофиксите в HiJack
    Код:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://1kanal.org/?src=hp1
    Удалите файл
    C:\Windows\system32\drivers\BDEnhanceBoost.sys
    Удалите папки
    Код:
    C:\Users\Admin\AppData\Roaming\Mail.RU NewGamesT
    C:\Users\Admin\AppData\Roaming\Microsoft DB
    C:\Users\Admin\AppData\Roaming\Baidu
    C:\Program Files\Common Files\Baidu
    C:\ProgramData\Baidu
    C:\Program Files\baidu
    C:\Users\Admin\AppData\Roaming\GemWare
    C:\gmr_scripts
    C:\extensions
    C:\Users\Admin\AppData\Roaming\ICL
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    06.10.2014
    Сообщений
    6
    Вес репутации
    35
    Там, где в правилах сказано искать карантин, ничего нет.
    Следующие пункты сделала

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Пришлите зашифрованный doc файл и несколько картинок.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  9. #8

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Увы, но с расшифровкой не сможем помочь.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  11. #10
    Junior Member Репутация
    Регистрация
    06.10.2014
    Сообщений
    6
    Вес репутации
    35
    Ладно. Спасибо большое и на том!
    Просто из любопытства. Вы всех в подобных темах просите прикрепить файлы зашифрованные. Вам удалось чьи-то расшифровать? И если нет, то зачем просите?

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от Александра В. Посмотреть сообщение
    Вы всех в подобных темах просите прикрепить файлы зашифрованные
    Не во всех. Появилась утилита от Лаборатории Касперского, теперь сразу советуем пробовать ее самостояятельно.

    Цитата Сообщение от Александра В. Посмотреть сообщение
    Вам удалось чьи-то расшифровать?
    Для этого шифровальщика если 3-4 исцеленных

    Цитата Сообщение от Александра В. Посмотреть сообщение
    И если нет, то зачем просите?
    Для проверки возможности расшифровки. В остальном смотреть первый ответ в этом сообщении
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    06.10.2014
    Сообщений
    6
    Вес репутации
    35
    Теперь понятно. Я так понимаю, шифр разный для каждого случая?
    И ещё вопрос. Если есть зашифрованный файл и аналогичный ему, то есть с тем же содержанием,можно узнать шифр и расшифровать все файлы. Вы можете это сделать?

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Шифр одинаковый у всех, а вот ключи у всех разные. Будут ли добавлены новые ключи в утилиту ЛК я не знаю.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  15. #14
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от Александра В. Посмотреть сообщение
    Если есть зашифрованный файл и аналогичный ему, то есть с тем же содержанием,можно узнать шифр и расшифровать все файлы
    Кто сказал, что такое возможно? Без шансов
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    information

    Информация

    Внимание! Данный дешифратор предназначен только для пользователя Александра В.
    Во избежание окончательной потери информации использовать данный дешифратор другим пострадавшим
    не рекомендуется





    Перед использованием дешифратора рекомендуется сделать резервную копию всех зашифрованных файлов.

    Дешифратор

    Принцип работы с дешифратором:

    1. Сохраните дешифратор в отдельную созданную папку.

    2. Сохраните прикрепленное вложение в папку с дешифратором. Распакуйте архив с ключом. Запустите сам дешифратор и дождитесь окончания процесса работы дешифратора.
    Вложения Вложения
    • Тип файла: zip key.zip (191 байт, 67 просмотров)
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\users\admin\appdata\local\microsoft\windows\sys tem.vbs - Trojan.VBS.Agent.su ( DrWEB: Trojan.Ormes.9, AVAST4: VBS:AutoRun-CS [Trj] )


  • Уважаемый(ая) Александра В., наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Все файлы подписаны aes256
      От Pegas1985 в разделе Помогите!
      Ответов: 24
      Последнее сообщение: 18.10.2014, 11:43
    2. Ответов: 17
      Последнее сообщение: 17.10.2014, 20:02
    3. вирус зашифровал файлы расширением AES256
      От _Kalter_ в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 15.10.2014, 16:21
    4. Компьютер зашифровал все файли aes256
      От Pegas1985 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 04.10.2014, 22:07

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01410 seconds with 18 queries