Вложений: 4
Зашифрованные файлы. Расширение AES256 у .doc .xls .jpg .mdf на всех локальных дисках кроме .exe .ISO файлов. [not-a-virus:RemoteAdmin.Win32.Ammyy.hq
]
Доброго времени, профи!
Зашифрованные файлы. Расширение AES256 у .doc .xls .jpg .mdf на всех локальных дисках кроме .exe .ISO файлов.
В каждой зараженной папке присутствует текстовый документ "Внимание_ откройте-меня" с след. содержимым:
"Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления.
Для этого откройте ярлык 'Ваш консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.
[spoiler]
Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты.
TOR: [url]https://www.torproject.org/[/url] | Видео инструкция: [url]http://youtu.be/43feBLwHzn0[/url]
url_1: [url]http://y6kpyefykdvswxps.onion:4567/pay.html[/url]
url_2: [url]http://gi3ruskskqzff2rw.onion:4567/pay.html[/url]
[B]HashKey: 7d6ea713c17690236683d80dda7c8120[/B]
[B]ID: 6667[/B]
Согласно инструкции сделал логи без подключенного интернета из этой темы [url]http://virusinfo.info/showthread.php?t=167795[/url]
[COLOR=#ff8c00][B]Перед этим[/B][/COLOR] порывшись по темам удалось убить следующее:
[COLOR=#008000][U][B] через cureit[/B][/U][/COLOR]
\device\harddiskvolume2\users\mama\appdata\roaming\microsoft\windows\start menu\programs\startup\runwin.exe - Ok
\device\harddiskvolume2\users\ded\appdata\local\microsoft\windows\system.vbs - infected with Trojan.Ormes.9
\device\harddiskvolume2\users\ded\appdata\local\microsoft\windows\system.vbs - infected
C:\Users\DED\AppData\Local\Temp\RarSFX0\install.vbs - infected with Trojan.Ormes.9
C:\Users\Mama\AppData\Roaming\Opera Software\Opera Stable\Extensions\efinmbicabejjhjafeidhfbojhnfiepj\1.0.3\manifest.json - infected with Trojan.Ormes.8
C:\Users\Mama\Downloads\jovesmodpack_0_9_3_v12.7.exe - is adware program Adware.Downware.5907
C:\Users\Mama\Downloads\jovesmodpack_0_9_3_v12.7.exe - infected
C:\Users\Timafey\AppData\Roaming\newSI_23\s_inst.exe - infected with Trojan.Fakealert.47029
C:\Users\Timafey\AppData\Roaming\newSI_23\s_inst.exe - infected
C:\Windows\SysWOW64\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\LIXMVQOA\desktop.ini - Ok
C:\Windows\SysWOW64\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\0PS72R2M\MySafeProxy32[1].dll - is adware program Adware.Siggen.31165
C:\Windows\SysWOW64\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FZG8CKJ5\MySafeProxyBroker[1].exe - is adware program Adware.Siggen.31165
C:\Windows\SysWOW64\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\0PS72R2M\MySafeProxy32[1].dll - infected
...и [COLOR=#ee82ee][B]вручную удалены папки у пользователей : [/B][/COLOR][COLOR=#000000][B]artem/mama/ded/timafey[/B][/COLOR][COLOR=#ee82ee][/COLOR]
\AppData\Roaming\Mail.RU NewGamesT
Microsoft DB
tor
Tor Project
GemWare
Browsers
ICL
newSI_23
[/spoiler]
Надеюсь на вашу помощь!
Зашифрованные файлы. Расширение AES256 у .doc .xls .jpg .mdf на всех локальных дисках кроме .exe .ISO файлов. [not-a-virus:RemoteAdmin.Win32.Ammyy.hq
]
Уважаемый(ая) [B]Realbe[/B], спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в [URL="http://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="http://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].