Показано с 1 по 11 из 11.

файлы стали с расширением XTBL (заявка № 180118)

  1. #1
    Junior Member Репутация
    Регистрация
    20.03.2015
    Сообщений
    4
    Вес репутации
    7

    файлы стали с расширением XTBL

    Обнаружил что файлы стали с расширением XTBL. После проверки KVRT обнаружил три вируса. Сделал логи указанными программами. Писем с вымогательством и изменений на рабочем столе не было. Вот логи:
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,268
    Вес репутации
    326
    Уважаемый(ая) alekskul, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,466
    Вес репутации
    729
    В AVZ выполните скрипт:

    Код:
    begin
    ClearQuarantine;
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
     QuarantineFile('D:\OnLineRecovery\OnLineRecovery.exe','');
     QuarantineFile('Data\InstallAddons.exe','');
     QuarantineFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe','');
     DelBHO('{8DAE90AD-4583-4977-9DD4-4360F7A45C74}');
     DelBHO('{D5FEC983-01DB-414A-9456-AF95AC9ED7B5}');
     QuarantineFile('C:\Users\саша\AppData\Roaming\Browsers\exe.emorhc.bat','');
     DeleteService('BDAntiExp');
     DeleteService('BDEnhanceBoost');
     QuarantineFile('C:\Windows\system32\drivers\BDEnhanceBoost.sys','');
     QuarantineFile('C:\Windows\system32\DRIVERS\BDAntiExp.sys','');
     DeleteService('BDDefense');
     DeleteService('bd0002');
     DeleteService('bd0001');
     QuarantineFile('C:\Windows\system32\drivers\BDDefense.sys','');
     QuarantineFile('C:\Windows\system32\DRIVERS\bd0002.sys','');
     QuarantineFile('C:\Windows\system32\DRIVERS\bd0001.sys','');
     DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32');
     DeleteFile('C:\Windows\system32\DRIVERS\bd0002.sys','32');
     DeleteFile('C:\Windows\system32\drivers\BDDefense.sys','32');
     DeleteFile('C:\Windows\system32\DRIVERS\BDAntiExp.sys','32');
     DeleteFile('C:\Windows\system32\drivers\BDEnhanceBoost.sys','32');
     DeleteFile('C:\Users\саша\AppData\Roaming\Browsers\exe.emorhc.bat','32');
     DeleteFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe','32');
     DeleteFile('C:\Windows\system32\Tasks\chrome5','64');
     DeleteFile('C:\Windows\system32\Tasks\chrome5_logon','64');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(2);
    ExecuteRepair(3);
    ExecuteRepair(4);
    ExecuteWizard('TSW',2,2,true);
    RebootWindows(true);
    end.


    После перезагрузки

    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.

    Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы.

    Логи повторите.
    Paula rhei.
    Поддержать проект можно тут

  5. миднайт получил(а) благодарность за это сообщение от


  6. #4
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,463
    Вес репутации
    2914
    + Сделайте лог Check Browsers' LNK
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  7. thyrex получил(а) благодарность за это сообщение от


  8. #5
    Junior Member Репутация
    Регистрация
    20.03.2015
    Сообщений
    4
    Вес репутации
    7
    Карантин отправил.
    Повторные логи:

    - - - - -Добавлено - - - - -

    лог Check Browsers' LNK
    Вложения Вложения

  9. #6
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,463
    Вес репутации
    2914
    • Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.
    • Распакуйте архив с утилитой в отдельную папку.
    • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке


    • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
    • Прикрепите этот отчет к своему следующему сообщению.


    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    • Нажмите кнопку Scan.
    • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  10. thyrex получил(а) благодарность за это сообщение от


  11. #7
    Junior Member Репутация
    Регистрация
    20.03.2015
    Сообщений
    4
    Вес репутации
    7
    Вот пожалуйста:
    Вложения Вложения

  12. #8
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,463
    Вес репутации
    2914
    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
      CHR HKU\S-1-5-21-1202228539-513838875-1398059225-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
      HKU\S-1-5-21-1202228539-513838875-1398059225-1000\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://ru.msn.com/?ocid=iehp
      SearchScopes: HKU\S-1-5-21-1202228539-513838875-1398059225-1000 -> {2E57EF74-B069-48AF-AE59-FA284881F311} URL = http://goinf.ru/search?q={searchTerms}
      SearchScopes: HKU\S-1-5-21-1202228539-513838875-1398059225-1000 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = http://go-search.ru/search?q={searchTerms}
      FF Plugin-x32: @baidu.com/BaidusdDetectNPPlugin -> C:\Program Files (x86)\Baidu\BaiduSd\2.1.0.3086\explugin\npBaiduSDDetectPlug.dll No File
      OPR Extension: (Переводчик для Chrome 2) - C:\Users\саша\AppData\Roaming\Opera Software\Opera Stable\Extensions\oadboiipflhobonjjffjbfekfjcgkhco [2014-11-03]
      S2 BDKVRTP; "C:\Program Files (x86)\Baidu\BaiduSd\2.1.0.3086\BaiduSdSvc.exe" -r [X]
      R1 bd0001; C:\Windows\System32\DRIVERS\bd0001.sys [174416 2014-09-17] (Baidu)
      R1 bd0002; C:\Windows\System32\DRIVERS\bd0002.sys [190280 2014-09-17] (Baidu)
      R1 bd0003; C:\Windows\System32\DRIVERS\bd0003.sys [65864 2014-09-10] (Baidu)
      2015-03-16 18:28 - 2015-03-16 18:28 - 00442896 _____ () C:\Users\саша\AppData\Roaming\data13.dat
      2015-03-16 18:28 - 2015-03-16 18:28 - 00442880 _____ () C:\Users\саша\AppData\Roaming\ssleas.exe
      2015-02-22 01:15 - 2015-02-18 00:30 - 00000000 _____ () C:\Windows\SysWOW64\rmAds.bat
      2015-02-22 01:13 - 2014-11-03 13:42 - 00000000 ____D () C:\Users\саша\AppData\Roaming\eTranslator
      Task: {3CE2124D-0CAF-4806-A25E-93F56AAB043F} - \nethost task No Task File <==== ATTENTION
      Task: {83D792E2-9F2D-4EBF-87EB-079EBB88D651} - \chrome5_logon No Task File <==== ATTENTION
      Task: {BE5CEECE-FEC2-435A-833C-A43AA3F8F302} - \chrome5 No Task File <==== ATTENTION
      Reboot:
    • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  13. thyrex получил(а) благодарность за это сообщение от


  14. #9
    Junior Member Репутация
    Регистрация
    20.03.2015
    Сообщений
    4
    Вес репутации
    7
    сделал:
    Вложения Вложения

  15. #10
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,463
    Вес репутации
    2914
    С расшифровкой не поможем.
    Как вариант, http://virusinfo.info/showthread.php?t=156188
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  16. thyrex получил(а) благодарность за это сообщение от


  17. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,517
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 3
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) alekskul, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Все файлы стали с расширением cpt
      От bogdan_halych в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 18.03.2015, 23:23
    2. Ответов: 5
      Последнее сообщение: 22.02.2015, 23:17
    3. Ответов: 9
      Последнее сообщение: 21.02.2015, 17:10
    4. Все файлы стали с расширением *.xtbl
      От vitaliyleonidych в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 09.02.2015, 21:49
    5. Ответов: 2
      Последнее сообщение: 08.02.2015, 01:24

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01060 seconds with 23 queries