Приветствую
Помогите почистить систему после действий трояна шифровальщика.
Прилагаю логи по инструкции.
Большое спасибо за помощь!
Printable View
Приветствую
Помогите почистить систему после действий трояна шифровальщика.
Прилагаю логи по инструкции.
Большое спасибо за помощь!
Уважаемый(ая) [B]Илья Битехтин[/B], спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в [URL="http://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
[INFORMATION]Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом [URL="http://virusinfo.info/content.php?r=613-sub_pomogite"]Помогите+[/URL].[/INFORMATION]
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="http://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
Скачайте [url=http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/][b]Farbar Recovery Scan Tool[/b][/url] [img]http://i.imgur.com/NAAC5Ba.png[/img] и сохраните на Рабочем столе.
[b]Примечание[/b]: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
[list=1][*]Запустите программу двойным щелчком. Когда программа запустится, нажмите [b]Yes[/b] для соглашения с предупреждением.[*]Убедитесь, что под окном [b]Optional Scan[/b] отмечены [i]"List BCD"[/i], [i]"Driver MD5"[/i] и [i]"90 Days Files"[/i].[*]Нажмите кнопку [b]Scan[/b].[*]После окончания сканирования будет создан отчет ([b]FRST.txt[/b]) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.[*]Если программа была запущена в первый раз, будет создан отчет ([b]Addition.txt[/b]). Пожалуйста, прикрепите его в следующем сообщении.[/list]
[img]http://i.imgur.com/3munStB.png[/img]
Во вложении
[B][COLOR="#FF0000"]ВНИМАНИЕ![/COLOR][/B] Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
[list=1][*][URL="https://clck.ru/9knjD"][B]Временно[/B] выгрузите антивирус, файрволл и прочее защитное ПО[/URL].[*]Скопируйте приведенный ниже текст в Блокнот и сохраните файл как [b]fixlist.txt[/b] в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
[code]
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-1475567153-144729548-154832851-1000\...\Run: [Crypted] => C:\Users\LURKAN~1\AppData\Local\Temp\a.txt <===== ATTENTION
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} => No File
BootExecute: autocheck autochk * sh4native Sh4Removal
Tcpip\..\Interfaces\{1A82ABF5-EFC0-4A45-8FD2-696B8EEFA252}: [NameServer] 8.8.8.8,8.8.4.4,4.2.2.1,4.2.2.2,208.67.222.222,208.67.220.220,8.26.56.26,8.20.247.20,156.154.70.1,156.154.71.1
Tcpip\..\Interfaces\{D98C93AE-E85D-4140-A5BB-B4E50156E13E}: [NameServer] 8.8.8.8,8.8.4.4,4.2.2.1,4.2.2.2,208.67.222.222,208.67.220.220,8.26.56.26,8.20.247.20,156.154.70.1,156.154.71.1
CHR Extension: (No Name) - C:\Users\lurkandround\AppData\Local\Google\Chrome\User Data\Default\Extensions\gbkeegbaiigmenfmjfclcdgdpimamgkj [2016-08-12]
CHR Extension: (Chrome Media Router) - C:\Users\lurkandround\AppData\Local\Google\Chrome\User Data\Default\Extensions\pkedcjkdefgpdelpbcmbmeomcjbeemfm [2016-08-20]
2016-08-18 19:58 - 2016-08-19 16:33 - 00000000 ____D C:\Users\lurkandround\AppData\Local\Olbics
2016-08-18 19:54 - 2016-08-19 22:24 - 00000000 ____D C:\Users\lurkandround\AppData\Local\556411
2016-08-18 19:54 - 2016-08-19 00:32 - 00000000 ____D C:\Users\lurkandround\AppData\Local\Obcvics
2016-08-18 19:54 - 2016-08-18 19:54 - 00004698 _____ C:\Users\lurkandround\AppData\Roaming\Majolica.6HT
2016-08-18 19:54 - 2016-08-18 19:54 - 00000000 ____D C:\Users\lurkandround\AppData\Roaming\2c6006
2016-08-18 03:58 - 2016-08-18 03:58 - 00004448 _____ C:\Users\lurkandround\AppData\Roaming\kindlers.klv
2016-08-18 03:58 - 2016-08-18 03:58 - 00000250 _____ C:\Users\lurkandround\AppData\Roaming\dhals.bwu
2016-08-12 02:31 - 2016-08-12 02:31 - 00000000 __HDC C:\Users\Все пользователи\{AD7B6000-2063-4CF8-A07D-49A34A4164E7}
2016-08-12 02:31 - 2016-08-12 02:31 - 00000000 __HDC C:\ProgramData\{AD7B6000-2063-4CF8-A07D-49A34A4164E7}
2016-08-12 02:03 - 2016-08-12 02:03 - 00000000 ____D C:\Users\lurkandround\AppData\Roaming\Credland
2016-08-18 03:58 - 2016-08-18 03:58 - 0004448 _____ () C:\Users\lurkandround\AppData\Roaming\kindlers.klv
2016-08-18 19:54 - 2016-08-18 19:54 - 0004698 _____ () C:\Users\lurkandround\AppData\Roaming\Majolica.6HT
2015-10-18 21:29 - 2016-08-18 10:56 - 0000032 _____ () C:\Users\lurkandround\AppData\Roaming\msregsvv.dll
Task: {553E297A-6101-4A63-A7FF-6D9E5CAA88F3} - System32\Tasks\Driver Booster SkipUAC (lurkandround) => C:\Program Files (x86)\IObit\Driver Booster\DriverBooster.exe
Folder: C:\FRST\Quarantine
[/code][*]Запустите FRST и нажмите один раз на кнопку [b]Fix[/b] и подождите. Программа создаст лог-файл ([b]Fixlog.txt[/b]). Пожалуйста, прикрепите его в следующем сообщении![*]Обратите внимание, что компьютер будет [b]перезагружен[/b].[*][B][COLOR="Blue"]Внимание![/COLOR][/B] Если на рабочем столе будет создан архив [b]upload.zip[/b], то загрузите этот архив через [url=http://virusinfo.info/upload_virus.php?tid=37678]данную форму[/url][/list]
архив upload.zip не был создан
Fixlog пришлось упаковать в архив для загрузки
Пришлите в архиве пару шифрованный/не шифрованный для одного и того же файла.
файлы *.crypted я удалил через поиск, можно как-то иначе?
Т.е. расшифровка вам не нужна?
Уже нет, прошу только помочь проверить систему на наличие остаточных следов после действия трояна. Спасибо
Компьютер почистили.