Доброе время суток!
На компьютере моего друга обнаружила зашифрованные файлы jpg и doc с backspace@riseup
Большая просьба, помочь в расшифровке файлов, многие из них дороги как память.
virusinfo_syscure.zip
virusinfo_syscheck.zip
hijackthis.log
Доброе время суток!
На компьютере моего друга обнаружила зашифрованные файлы jpg и doc с backspace@riseup
Большая просьба, помочь в расшифровке файлов, многие из них дороги как память.
virusinfo_syscure.zip
virusinfo_syscheck.zip
hijackthis.log
Последний раз редактировалось ann_kosha; 01.03.2015 в 00:35.
Уважаемый(ая) ann_kosha, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила оформления запроса о помощи.
Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:Код:begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe'); StopService('WindowsMangerProtect'); QuarantineFile('C:\Users\александр\AppData\Local\Temp\swvxf.exe',''); QuarantineFile('C:\Users\александр\AppData\Roaming\Browsers\exe.resworb.bat',''); QuarantineFile('C:\Users\александр\AppData\Roaming\Browsers\exe.erolpxei.bat',''); QuarantineFile('C:\ProgramData\srtserv\Download.exe',''); QuarantineFile('C:\Users\александр\AppData\Roaming\34468840-1425153959-11B2-8000-A677AABC08D4\nswF11D.tmpfs',''); QuarantineFile('C:\Users\александр\AppData\Roaming\34468840-1425153959-11B2-8000-A677AABC08D4\jnsc7A4F.tmp',''); QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe',''); DeleteFile('C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe','32'); DeleteFile('C:\Program Files\globalUpdate\Update\GoogleUpdate.exe','32'); DeleteFile('C:\Users\александр\AppData\Roaming\34468840-1425153959-11B2-8000-A677AABC08D4\jnsc7A4F.tmp','32'); DeleteFile('C:\Users\александр\AppData\Roaming\34468840-1425153959-11B2-8000-A677AABC08D4\nswF11D.tmpfs','32'); DeleteFile('C:\windows\system32\drivers\qrnfd_1_10_0_9.sys','32'); DeleteFile('C:\ProgramData\srtserv\Download.exe','32'); DeleteFile('C:\Users\александр\AppData\Roaming\Browsers\exe.erolpxei.bat','32'); DeleteFile('C:\Users\александр\AppData\Roaming\Browsers\exe.resworb.bat','32'); DeleteFile('C:\windows\Tasks\APSnotifierPP1.job','32'); DeleteFile('C:\windows\Tasks\APSnotifierPP2.job','32'); DeleteFile('C:\windows\Tasks\APSnotifierPP3.job','32'); DeleteFile('C:\windows\Tasks\dodq.job','32'); DeleteFile('C:\Users\александр\AppData\Local\Temp\swvxf.exe','32'); DeleteFile('C:\windows\Tasks\globalUpdateUpdateTaskMachineCore.job','32'); DeleteFile('C:\windows\Tasks\globalUpdateUpdateTaskMachineUA.job','32'); DeleteFile('C:\windows\Tasks\PNQVEC.job','32'); DeleteFile('C:\windows\system32\Tasks\APSnotifierPP1','32'); DeleteFile('C:\windows\system32\Tasks\APSnotifierPP2','32'); DeleteFile('C:\windows\system32\Tasks\APSnotifierPP3','32'); DeleteFile('C:\windows\system32\Tasks\dodq','32'); DeleteFile('C:\windows\system32\Tasks\globalUpdateUpdateTaskMachineCore','32'); DeleteFile('C:\windows\system32\Tasks\globalUpdateUpdateTaskMachineUA','32'); DeleteFile('C:\windows\system32\Tasks\SmartWeb Upgrade Trigger Task','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\srtserv','command'); DeleteService('qrnfd_1_10_0_9'); DeleteService('qygycyvo'); DeleteService('lizemehu'); DeleteService('globalUpdatem'); DeleteService('globalUpdate'); DeleteService('WindowsMangerProtect'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темыКод:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)Код:R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.istartsurf.com/?type=hp&ts=1425140769&from=face&uid=ST9500325AS_5VE5CDSRXXXX5VE5CDSR R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.istartsurf.com/web/?type=ds&ts=1425140769&from=face&uid=ST9500325AS_5VE5CDSRXXXX5VE5CDSR&q={searchTerms} R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.istartsurf.com/web/?type=ds&ts=1425140769&from=face&uid=ST9500325AS_5VE5CDSRXXXX5VE5CDSR&q={searchTerms} R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.istartsurf.com/?type=hp&ts=1425140769&from=face&uid=ST9500325AS_5VE5CDSRXXXX5VE5CDSR
- Скачайте CheckBrowserLnk и сохраните архив с утилитой на Рабочем столе
- Распакуйте архив с утилитой в отдельную папку
- Запустите checkbrowserslnk.exe
Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да- После окончания работы программы в папке Log будет сохранен отчет CheckBrowserLnk.log
- Прикрепите этот отчет в вашей теме.
- Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
- Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
- Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
- Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Спасибо за оперативный ответ. Да, судя по всему, проблем на этом компьютере было не мало.
Надеюсь, что удалось решить их.
Прилагаю файлы.
- - - - -Добавлено - - - - -
Единственное, что я до запуска рекомендуемых процедур запускала Касперский Вирус Ремув Тул и удалила им один из зараженных файлов.
- Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
- Распакуйте архив с утилитой в отдельную папку.
- Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке
- Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
- Прикрепите этот отчет к своему следующему сообщению.
Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Какие цифры идут после [email protected]_ ?
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
В основном под шифровку попали все jpg файлы-
[email protected]_445
думаю, что они зашифрованы еще в 2013 году (у всех одна дата изменения), но мой приятель как-то не особо обращал внимания на этот факт до сих пор.
Последний раз редактировалось ann_kosha; 01.03.2015 в 14:55.
Небольшую картинку в архиве прикрепите.
Скачайте Malwarebytes' Anti-Malware, установите (во время установки откажитесь от использования Пробной версии), обновите базы (во время обновления откажитесь от загрузки и установки новой версии), выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txtКод:%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Спасибо Вам Mike 1, за терпение и помощь.
в шоке, от того, что программа показала еще вирусы. Я уже надеялась на то, что все вредоносные файлы удалось удалить
В MBAM удалите все найденное.
Еще картинок 50 пришлите в архиве. Архив загрузите на rghost.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
надеюсь, вы не будете против загрузила на облако.майл, с ргхостом что-то не подружилась...
https://cloud.mail.ru/public/632b120...B9%D0%BB%D1%8B
Это то что удалось расшифровать хотя бы частично. Если сможете найти самого шифратора, то возможно будет все расшифровать.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Спасибо, Mike 1, за всю помощь!
С шифратором точно связаться не буду, уже почитала, что большинство из них -это люди, которые в основном только разводят на деньги, а толку может и не быть.
Еще попробую поискать сам шифратор, но скорее всего его на компьютере уже нет.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
- Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
- Убедитесь, что под окном Optional Scan отмечены "List BCD" и "Driver MD5".
- Нажмите кнопку Scan.
- После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
- Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Прилагаю файлы.
Заражение произошло 2013-12-10 18:13
- Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
Код:CreateRestorePoint: 2015-02-28 18:56 - 2015-03-01 01:33 - 00000000 ____D () C:\Users\александр\AppData\Roaming\Browsers 2015-02-28 18:56 - 2015-02-28 20:07 - 00000000 ____D () C:\Users\александр\AppData\Roaming\SPI AlternateDataStreams: C:\ProgramData\Temp:4CF61E54 AlternateDataStreams: C:\ProgramData\Temp:ABE89FFE AlternateDataStreams: C:\ProgramData\Temp:E1F04E8D AlternateDataStreams: C:\Users\Все пользователи\Temp:4CF61E54 AlternateDataStreams: C:\Users\Все пользователи\Temp:ABE89FFE AlternateDataStreams: C:\Users\Все пользователи\Temp:E1F04E8D Reboot:- Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
- Обратите внимание, что компьютер будет перезагружен.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Да, я так и предположила, что в этот день был заражен компьютер.
Постарайтесь найти файл, который запускался 2013-12-10 18:13, возможно шифратор поймали через электронную почту.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 16
- В ходе лечения обнаружены вредоносные программы:
- c:\users\александр\appdata\roaming\browsers\exe.er olpxei.bat - Trojan-Clicker.BAT.Agent.az
- c:\users\александр\appdata\roaming\browsers\exe.re sworb.bat - Trojan-Clicker.BAT.Agent.az
Уважаемый(ая) ann_kosha, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.