Вложений: 3
Vault, ничего не зашифровал, но присутствует в системе
Доброго вечера.
В пятницу пользователь обнаружил в спаме письмо от "налоговой", в котором содержалась ссылка на js файл, замаскированный под pdf. Пользователь скачал его и запустил. [COLOR="#FF0000"]удалено[/COLOR] на запакованный файл (пароль: virus).
После этого на экране возник вот такой баннер:
[ATTACH=CONFIG]612642[/ATTACH]
Правда ни один файл зашифрован не был, пользователь выключил компьютер после 15 минут от появления данного баннера.
Мною на всякий случай был снят бэкап через Acronis True Image.
Далее производилось сканирование через свежий Dr.Web Cureit c liveusb c Windows 7 PE, а так же с Kaspersky Rescue CD, которые не дали никаких результатов (попросту ничего не нашлось).
После ручного просмотра выяснилось наличие в папке пользователя файлов CONFIRMATION.KEY, VAULT.KEY и VAULT.hta (который я и принял за баннер). Файлы можно скачать [URL="https://dl.dropboxusercontent.com/u/18533056/files.zip"]тут[/URL]. Удаление этих файлов ничего не дало, после перезагрузки баннер опять появился через несколько минут (файлы при этом не появились).
После чего я сделал прогон ESET NOD32 LiveCD, который тоже ничего не дал. Однако после этого система по какой-то причине перестала грузиться с профилем пользователя, и грузится с временным профилем.
Очень нужна помощь в удалении этой фигни. Логи прилагаю.
Заранее спасибо!