Помогите пожалуйста вылечить компьютер. Вирус пришел по электронной почте.Повредились многие файлы, не могу их открыть.
Помогите пожалуйста вылечить компьютер. Вирус пришел по электронной почте.Повредились многие файлы, не могу их открыть.
Уважаемый(ая) [B]Веселов Вячеслав[/B], спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в [URL="http://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="http://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
Здравствуйте!
Закройте все программы, [URL="http://virusinfo.info/showthread.php?t=130828"][B]временно[/B] выгрузите антивирус, файрволл и прочее защитное ПО[/URL].
[B][COLOR="#000080"]Важно![/COLOR][/B] на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в АВЗ[/URL] (Файл - Выполнить скрипт):
[CODE]
begin
ExecuteAVUpdate;
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
end;
ClearQuarantine;
TerminateProcessByName('d:\wind2\system32\betwinservicexp.exe');
QuarantineFile('D:\DOCUME~1\66C0~1\LOCALS~1\Temp\zdnrvh.dll','');
QuarantineFile('D:\DOCUME~1\66C0~1\LOCALS~1\Temp\t1','');
QuarantineFile('d:\wind2\system32\betwinservicexp.exe','');
DeleteFile('D:\DOCUME~1\66C0~1\LOCALS~1\Temp\t1','32');
DeleteFile('D:\DOCUME~1\66C0~1\LOCALS~1\Temp\zdnrvh.dll','32');
DeleteFile('D:\WIND2\system32\betwinservicexp.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','qczyx');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
[/CODE]
[B]Внимание![/B] Будет выполнена перезагрузка компьютера. После перезагрузки компьютера [URL="http://virusinfo.info/showthread.php?t=7239"]выполните скрипт[/URL] в АВЗ:
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
Пришлите карантин согласно Приложения 2 правил по красной ссылке [B]Прислать запрошенный карантин[/B] вверху темы
[B][COLOR="#000080"]Важно![/COLOR][/B] на Windows Vista/7/8 запускайте HiJackThis через контекстное меню проводника от имени Администратора. [URL="http://virusinfo.info/showthread.php?t=4491"]Пофиксите[/URL] следующие строчки в HiJackThis если они у вас есть.
[CODE]
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
O4 - HKCU\..\Run: [qczyx] cmd.exe /c copy "D:\DOCUME~1\66C0~1\LOCALS~1\Temp\t1" "D:\WINDOWS\system32\drivers\etc\hosts" /Y && erase "D:\DOCUME~1\66C0~1\LOCALS~1\Temp\zdnrvh.dll" && copy "\D:\DOCUME~1\66C0~1\LOCALS~1\Temp\qwgki" "%WINDIR%\system32\drivers\etc\hоsts" /Y && attrib +H "D\system32\drivers\etc\hosts"
O4 - Startup: ufr_reports
[/CODE]
Сделайте логи RSIT.
Я загрузил карантин,что делать дальше?
Дальше пофиксите указанные строчки и сделайте логи RSIT.
[QUOTE=mike 1;1116725]Дальше пофиксите указанные строчки и сделайте логи RSIT.[/QUOTE]
Я пофиксил указанные строчки,а как сделать логи RSIT?
Здесь [url]http://virusinfo.info/showthread.php?t=121598[/url] найдете нужную инструкцию.
Логи прикрепил,что дальше?
Закройте все программы, [URL="http://virusinfo.info/showthread.php?t=130828"][B]временно[/B] выгрузите антивирус, файрволл и прочее защитное ПО[/URL].
[B][COLOR="#000080"]Важно![/COLOR][/B] на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в АВЗ[/URL] (Файл - Выполнить скрипт):
[CODE]
begin
ExecuteAVUpdate;
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
end;
ClearQuarantine;
DeleteFile('D:\WIND2\System32\drivers\BeTwinVF.sys','');
DeleteFile('D:\WIND2\System32\Drivers\BeTwinSystem.sys','');
DeleteFile('D:\WIND2\System32\drivers\BeTwinKF.sys','');
DeleteFile('D:\WIND2\System32\drivers\BeTwinMF.sys','');
DeleteService('BeTwinVideo');
DeleteService('BeTwinSystem');
DeleteService('BeTwinKeyboard');
DeleteService('BeTwinMouse');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
[/CODE]
[B]Внимание![/B] Будет выполнена перезагрузка компьютера.
Сделайте новые логи RSIT.
Скачайте [url="http://data-cdn.mbamupdates.com/v0/program/data/mbam-setup-1.75.0.1300.exe"]Malwarebytes' Anti-Malware[/url], установите (во время установки откажитесь от использования [B]Пробной версии[/B]), обновите базы, выберите "[b]Perform Full Scan[/b]" ("[B]Полное сканирование[/B]"), нажмите "[b]Scan[/b]" ("[B]Сканирование[/B]"), после сканирования - [b]Ok[/b] - [b]Show Results[/b] ("[B]Показать результаты[/B]") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
[B][COLOR="Red"]Самостоятельно ничего не удаляйте!!![/COLOR][/B]
Если лог не открылся, то найти его можно в следующей папке:
[CODE]%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs[/CODE] Файл требующегося лога имеет имя [U]mbam-log-[data] (time).txt[/U], например: [I]mbam-log-2013-11-09 (07-32-51).txt[/I]
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. [url=http://data.mbamupdates.com/tools/mbam-rules.exe]Загрузить обновление [B]MBAM[/B].[/URL]
Подробнее читайте в [URL="http://virusinfo.info/showthread.php?t=53070"]руководстве[/URL]
Отправляю лог,что дальше?
[QUOTE=mike 1;1116918]
Сделайте новые логи RSIT.
[/QUOTE]
[COLOR="#FFF0F5"]...[/COLOR]
[QUOTE=mike 1;1117217][COLOR=#FFF0F5]...[/COLOR][/QUOTE]
сделал
Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "[b]Remove Selected[/b]" ("[B]Удалить выделенные[/B]" - [B][COLOR="Red"]смотрите, что удаляете[/COLOR][/B]).
Подробнее читайте в [URL="http://virusinfo.info/showthread.php?t=53070"]руководстве[/URL]
[CODE]
Обнаруженные ключи в реестре: 4
HKCU\SOFTWARE\Google\Chrome\Extensions\pacgpkgadgmibnhpdidcnfafllnmeomc (PUP.Optional.uTorrentTB.A) -> Действие не было предпринято.
HKCU\Software\ConduitSearchScopes (PUP.Optional.Conduit.A) -> Действие не было предпринято.
HKCU\Software\Softonic\Universal Downloader (PUP.Optional.Softonic.A) -> Действие не было предпринято.
HKLM\SOFTWARE\Google\Chrome\Extensions\pacgpkgadgmibnhpdidcnfafllnmeomc (PUP.Optional.uTorrentTB.A) -> Действие не было предпринято.
Обнаруженные файлы: 6
C:\Program Files (С)\Setup-SopCast-3.8.3-2013-6-26.exe (PUP.Optional.Spigot.A) -> Действие не было предпринято.
D:\WIND2\system32\ieunitdrf.inf (Malware.Trace) -> Действие не было предпринято.
[/CODE]
Прикрепите в архиве несколько небольших doc файлов.
Прикрепляю зашифрованные файлы
[COLOR="silver"]- - - Добавлено - - -[/COLOR]
Указанные строчки выделил и удалил.
Нужного ключика для вашего варианта не оказалось.
[QUOTE=mike 1;1117268]Нужного ключика для вашего варианта не оказалось.[/QUOTE]
А где его можно найти? К кому еще можно обратиться?
[QUOTE=Веселов Вячеслав;1117280]А где его можно найти? К кому еще можно обратиться?[/QUOTE]
Файлы расшифровать без оригинального дешифратора, который есть только у автора этого шифратора не получится. В утилите DrWeb нет нужного ключа для полноценной расшифровки ваших файлов.
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]1[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] d:\wind2\system32\betwinservicexp.exe - [B]not-a-virus:RiskTool.Win32.Agent.aps[/B][/LIST][/LIST]