Показано с 1 по 11 из 11.

Зашифрованы файлы в XTbl [not-a-virus:AdWare.Win32.Agent.gvbm, not-a-virus:AdWare.Win32.Agent.ahbx ] (заявка № 179674)

  1. #1
    Junior Member Репутация
    Регистрация
    12.03.2015
    Сообщений
    5
    Вес репутации
    7

    Зашифрованы файлы в XTbl [not-a-virus:AdWare.Win32.Agent.gvbm, not-a-virus:AdWare.Win32.Agent.ahbx ]

    Доброго времени суток. Поймал шифратор XTbl на рабочий ноутбук, все файлы зашифрованы. Симптомы аналогичные: надпись на рабочем столе, большинство программ не открывается, повсюду текстовые файлы README. У меня 64-разрядная ОС.
    Прошу помощи в расшифровке.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,266
    Вес репутации
    327
    Уважаемый(ая) AMAT, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,677
    Вес репутации
    2918
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    QuarantineFile('C:\Users\dns\AppData\Roaming\SAVESE~1\UPDATE~1\UPDATE~1.EXE','');
     DelBHO('{7F6AFBF1-E065-4627-A2FD-810366367D01}');
     QuarantineFile('C:\Users\dns\AppData\Roaming\defaulttab\defaulttab\DefaultTabBHO.dll','');
     SetServiceStart('WindowsMangerProtect', 4);
     DeleteService('WindowsMangerProtect');
     TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe');
     QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','');
     DeleteFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','32');
     DeleteFile('C:\Users\dns\AppData\Roaming\defaulttab\defaulttab\DefaultTabBHO.dll','32');
     DeleteFile('C:\WINDOWS\system32\Tasks\ASP','64');
     DeleteFile('C:\Program Files (x86)\Tuneup pro\SystweakASP.exe','32');
     DeleteFile('C:\WINDOWS\system32\Tasks\LaunchSignup','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\SaveSense','64');
     DeleteFile('C:\Users\dns\AppData\Roaming\SAVESE~1\UPDATE~1\UPDATE~1.EXE','32');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteREpair(9); 
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи по правилам

    Сделайте логи RSIT
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  5. #4
    Junior Member Репутация
    Регистрация
    12.03.2015
    Сообщений
    5
    Вес репутации
    7
    Готово
    Вложения Вложения
    Последний раз редактировалось AMAT; 15.03.2015 в 22:29.

  6. #5
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,677
    Вес репутации
    2918
    Пофиксите в HiJack
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://isearch.omiga-plus.com/?type=hp&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://isearch.omiga-plus.com/?type=hp&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
    O2 - BHO: SaveSense - {71e129ff-6c2a-4984-818c-7e2c998b8d99} - C:\Users\dns\AppData\Local\SaveSense\SaveSenseIE.dll
    O2 - BHO: BonanzaDeals - {fe063412-bea4-4d76-8ed3-183be6220d17} - C:\Program Files (x86)\BonanzaDeals\BonanzaDealsIE.dll
    O20 - AppInit_DLLs: C:\PROGRA~2\SearchProtect\SearchProtect\bin\SPVC32Loader.dll
    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    • Нажмите кнопку Scan.
    • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  7. #6
    Junior Member Репутация
    Регистрация
    12.03.2015
    Сообщений
    5
    Вес репутации
    7
    готово
    Вложения Вложения

  8. #7
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,677
    Вес репутации
    2918
    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/?pc=MSE1
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/?pc=MSE1
      HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = 
      HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://isearch.omiga-plus.com/?type=hp&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = 
      HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
      HKU\S-1-5-21-1735110900-3220233643-2405862738-1002\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/?pc=MSE1
      SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
      SearchScopes: HKLM-x32 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
      SearchScopes: HKU\S-1-5-21-1735110900-3220233643-2405862738-1002 -> {014DB5FA-EAFB-4592-A95B-F44D3EE87FA9} URL = http://search.conduit.com/Results.aspx?ctid=CT3324774&octid=EB_ORIGINAL_CTID&SearchSource=58&CUI=&UM=4&UP=SPC183B0F1-8D3E-4BB3-9F43-0782A2EE4125&q={searchTerms}&SSPV=
      SearchScopes: HKU\S-1-5-21-1735110900-3220233643-2405862738-1002 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
      SearchScopes: HKU\S-1-5-21-1735110900-3220233643-2405862738-1002 -> {DBF9B1AF-6AF6-4C3B-B351-02E872830596} URL = http://www.mysearchresults.com/search?c=3523&t=01&q={searchTerms}
      Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} -  No File
      Toolbar: HKU\S-1-5-21-1735110900-3220233643-2405862738-1002 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
      StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe http://isearch.omiga-plus.com/?type=sc&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF
      FF Extension: SaveSense - C:\Users\dns\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\{2d7886a0-85bb-4bf2-b684-ba92b4b21d23} [2014-01-29]
      CHR HomePage: Default -> hxxp://search.conduit.com/?ctid=CT3324774&octid=EB_ORIGINAL_CTID&SearchSource=55&CUI=&UM=4&UP=SPC183B0F1-8D3E-4BB3-9F43-0782A2EE4125&SSPV=
      CHR StartupUrls: Default -> "hxxp://search.conduit.com/?ctid=CT3324774&octid=EB_ORIGINAL_CTID&SearchSource=55&CUI=&UM=4&UP=SPC183B0F1-8D3E-4BB3-9F43-0782A2EE4125&SSPV=", 
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\abhcboegnnahoblgogedeahdhhlbilmh [2015-01-03]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2015-01-09]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2015-02-13]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\bepbmhgboaologfdajaanbcjmnhjmhfn [2014-09-06]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2015-02-13]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\djhgiahomjkabjdodlemhnhbnbfcomam [2014-10-24]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\dpalajlehklcggcokjllbkaomgbcgpem [2015-01-09]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\fiombgjlkfpdpkbhfioofeeinbehmajg [2014-11-20]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\hphehadppenpmajgnkjdcopcfijjegaf [2014-01-07]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\miflfjakkobbkjbedeadkmgafbccmbcp [2014-03-07]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2013-09-29]
      CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2015-03-06]
      CHR HKLM-x32\...\Chrome\Extension: [aminlpmkfcdibgpgfajlgnamicjckkjf] - http://clients2.google.com/service/update2/crx
      CHR HKLM-x32\...\Chrome\Extension: [jdkihdhlegcdggknokfekoemkjjnjhgi] - http://clients2.google.com/service/update2/crx
      CHR HKLM-x32\...\Chrome\Extension: [nkcpopggjcjkiicpenikeogioednjeac] - C:\Users\dns\AppData\Local\Temp\nkcpopggjcjkiicpenikeogioednjeac.crx [Not Found]
      2015-03-17 14:22 - 2014-01-29 12:55 - 00000938 _____ () C:\WINDOWS\Tasks\SaveSenseLiveUpdateTaskMachineCore.job
      2015-03-17 14:22 - 2013-10-17 13:39 - 00000932 _____ () C:\WINDOWS\Tasks\BonanzaDealsLiveUpdateTaskMachineCore.job
      2015-03-17 13:57 - 2014-01-29 12:55 - 00000000 ____D () C:\Users\dns\AppData\Local\SaveSense
      2015-03-17 13:57 - 2013-10-17 13:39 - 00000000 ____D () C:\Program Files (x86)\BonanzaDeals
      2015-03-15 21:39 - 2014-12-13 11:09 - 00000000 ____D () C:\Users\Все пользователи\WindowsMangerProtect
      2015-03-15 21:39 - 2014-12-13 11:09 - 00000000 ____D () C:\ProgramData\WindowsMangerProtect
      2015-03-13 03:23 - 2014-02-09 13:11 - 00000000 ____D () C:\Program Files (x86)\Mobogenie
      2015-03-13 03:23 - 2014-01-07 00:50 - 00000000 ____D () C:\Users\dns\AppData\Local\genienext
      C:\Users\dns\AppData\Local\Temp\1381228536_Cloud_Backup_Setup.exe
      C:\Users\dns\AppData\Local\Temp\32.0.1700.102_chrome_installer.exe
      C:\Users\dns\AppData\Local\Temp\95bdcba82ed8f63858522f218ba7580a-ChromeStandaloneSetup.exe
      C:\Users\dns\AppData\Local\Temp\AcDeltree.exe
      C:\Users\dns\AppData\Local\Temp\AskInstallChecker.exe
      C:\Users\dns\AppData\Local\Temp\AutoRun.exe
      C:\Users\dns\AppData\Local\Temp\AutoRunGUI.dll
      C:\Users\dns\AppData\Local\Temp\BackupSetup.exe
      C:\Users\dns\AppData\Local\Temp\downloader.exe
      C:\Users\dns\AppData\Local\Temp\ICReinstall_95bdcba82ed8f63858522f218ba7580a-ChromeStandaloneSetup.exe
      C:\Users\dns\AppData\Local\Temp\magentsetup.exe
      C:\Users\dns\AppData\Local\Temp\nseFBBA.exe
      C:\Users\dns\AppData\Local\Temp\nsgCB3.exe
      C:\Users\dns\AppData\Local\Temp\nssABA5.exe
      C:\Users\dns\AppData\Local\Temp\nsvA55B.exe
      C:\Users\dns\AppData\Local\Temp\oi_{F2B4ADDC-9CDE-4271-9C05-B5329D1C51CE}.exe
      C:\Users\dns\AppData\Local\Temp\OnlineBackup.exe
      C:\Users\dns\AppData\Local\Temp\ose00000.exe
      C:\Users\dns\AppData\Local\Temp\ose00003.exe
      C:\Users\dns\AppData\Local\Temp\pcspeedup.exe
      C:\Users\dns\AppData\Local\Temp\safeguard.exe
      C:\Users\dns\AppData\Local\Temp\sender.exe
      C:\Users\dns\AppData\Local\Temp\Setup-yabrowser.exe
      C:\Users\dns\AppData\Local\Temp\setup18480.exe
      C:\Users\dns\AppData\Local\Temp\Uninstall.exe
      C:\Users\dns\AppData\Local\Temp\vcredist_x64.exe
      C:\Users\dns\AppData\Local\Temp\yupdate-exec-yabrowser.exe
      C:\Users\dns\AppData\Local\Temp\_PsUP.exe
      Task: {1AC42E39-E9AB-4469-A723-7AC209B7C59E} - System32\Tasks\BonanzaDealsUpdate => C:\Program <==== ATTENTION
      Task: {C91DE1F0-5E0E-4979-A53B-C3DC9FB39FCB} - \SaveSense No Task File <==== ATTENTION
      Task: {E521B87D-53A4-4D24-9752-F8F02627C429} - \ASP No Task File <==== ATTENTION
      Task: {F704572B-EE6C-4F14-B5B0-C36BC14C7382} - \LaunchSignup No Task File <==== ATTENTION
      Task: C:\WINDOWS\Tasks\BonanzaDealsLiveUpdateTaskMachineCore.job => C:\Program Files (x86)\BonanzaDealsLive\Update\BonanzaDealsLive.exe <==== ATTENTION
      Task: C:\WINDOWS\Tasks\BonanzaDealsLiveUpdateTaskMachineUA.job => C:\Program Files (x86)\BonanzaDealsLive\Update\BonanzaDealsLive.exe <==== ATTENTION
      Task: C:\WINDOWS\Tasks\SaveSenseLiveUpdateTaskMachineCore.job => C:\Program Files (x86)\SaveSenseLive\Update\SaveSenseLive.exe <==== ATTENTION
      Task: C:\WINDOWS\Tasks\SaveSenseLiveUpdateTaskMachineUA.job => C:\Program Files (x86)\SaveSenseLive\Update\SaveSenseLive.exe <==== ATTENTION
      Reboot:
    • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  9. #8
    Junior Member Репутация
    Регистрация
    12.03.2015
    Сообщений
    5
    Вес репутации
    7
    выполнил
    Вложения Вложения

  10. #9
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,677
    Вес репутации
    2918
    С расшифровкой не поможем.
    Как вариант, http://virusinfo.info/showthread.php?t=156188
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  11. #10
    Junior Member Репутация
    Регистрация
    12.03.2015
    Сообщений
    5
    Вес репутации
    7
    Благодарю за помощь!)

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,562
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 3
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files (x86)\jump flip\jumpflipbho.dll - not-a-virus:AdWare.Win32.Agent.ahbx ( BitDefender: Gen:Variant.Adware.BHO.Agent.4 )
      2. c:\programdata\windowsmangerprotect\protectwindows manager.exe - not-a-virus:AdWare.Win32.Agent.gvbm ( DrWEB: Trojan.Siggen6.26259 )


  • Уважаемый(ая) AMAT, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Зашифрованы файлы XTBL
      От АленаАВ в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 12.03.2015, 13:26
    2. Файлы зашифрованы в .xtbl
      От Заира2906 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 26.02.2015, 00:17
    3. Ответов: 2
      Последнее сообщение: 08.02.2015, 01:24
    4. Ответов: 13
      Последнее сообщение: 07.02.2015, 19:18
    5. Зашифрованы файлы .XTBL
      От plavnik22 в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 06.02.2015, 18:07

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00258 seconds with 22 queries