Здравствуйте. Один из компьютеров подвергся атаке вируса шифровальщика. Помогите плз. Пришол к Вам по рекомендации колеги. Заранее спасибо за помощь.
Printable View
Здравствуйте. Один из компьютеров подвергся атаке вируса шифровальщика. Помогите плз. Пришол к Вам по рекомендации колеги. Заранее спасибо за помощь.
Уважаемый(ая) [B]Omelian[/B], спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в [URL="https://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
[INFORMATION]Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом [URL="https://virusinfo.info/content.php?r=613-sub_pomogite"]Помогите+[/URL].[/INFORMATION]
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="https://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
Выполните скрипт в AVZ
[code]begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
DelBHO('{8DAE90AD-4583-4977-9DD4-4360F7A45C74}');
DelBHO('{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}');
DelBHO('{c0caa5fe-7c9c-4dca-a265-63cf55379d1a}');
QuarantineFile('C:\PROGRA~1\MOVIES~1\Datamngr\SRTOOL~1\IE\searchresultsDx.dll','');
QuarantineFile('c:\program files\movies app\datamngr\x64\apcrtldr.dll','');
QuarantineFile('C:\Program Files\Movies App\Datamngr\setmgrc3.cfg','');
SetServiceStart('F06DEFF2-5B9C-490D-910F-35D3A91196222', 4);
DeleteService('F06DEFF2-5B9C-490D-910F-35D3A91196222');
SetServiceStart('DatamngrCoordinator', 4);
DeleteService('DatamngrCoordinator');
SetServiceStart('APNMCP', 4);
DeleteService('APNMCP');
QuarantineFile('C:\Program Files\Movies App\Datamngr\DatamngrCoordinator.exe','');
DeleteFile('C:\Program Files\Movies App\Datamngr\DatamngrCoordinator.exe','32');
DeleteFile('C:\Program Files\AskPartnerNetwork\Toolbar\apnmcp.exe','32');
DeleteFile('C:\Program Files\Movies App\Datamngr\setmgrc3.cfg','32');
DeleteFile('c:\program files\movies app\datamngr\x64\apcrtldr.dll','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','System\CurrentControlSet\Control\Session Manager\AppCertDlls','x64');
DeleteFile('C:\PROGRA~1\MOVIES~1\Datamngr\SRTOOL~1\IE\searchresultsDx.dll','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.[/code]Будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ
[code]begin
CreateQurantineArchive('c:\quarantine.zip');
end.[/code][b]c:\quarantine.zip[/b] пришлите по красной ссылке [color="Red"][u][b]Прислать запрошенный карантин[/b][/u][/color] [b]над первым сообщением[/b] темы.
[B][COLOR="Red"]Пожалуйста, выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи Autologger[/COLOR][/B]
Читаю FAQ? Спасибо. [QUOTE=thyrex;1450984]Выполните скрипт в AVZ
[/QUOTE]
Не совсем понятно.
[COLOR="silver"]- - - - -Добавлено - - - - -[/COLOR]
CollectionLog зделал, а при попытке "Прислать запрошенный карантин" ответ системи бил таков "Результат загрузки
Ошибка загрузки. Данный файл уже был загружен" что я делал не так? Наперед прошу прощения но я не айтишник (так всьо по чуть чуть):D
Скачайте [url=http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/][b]Farbar Recovery Scan Tool[/b][/url] [img]http://i.imgur.com/NAAC5Ba.png[/img] и сохраните на Рабочем столе.
[list][*][b]Примечание[/b]: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.[/list]
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите [b]Yes[/b] для соглашения с предупреждением.
2. Убедитесь, что в окне [b]Optional Scan[/b] отмечены [i]List BCD[/i], [i]Driver MD5[/i] и [i]90 Days Files[/i].
[img]http://i.imgur.com/3munStB.png[/img]
3. Нажмите кнопку [b]Scan[/b].
4. После окончания сканирования будет создан отчет ([b]FRST.txt[/b]) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет ([b]Addition.txt[/b]).
6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в [b]один архив[/b]) и прикрепите к сообщению.
Так и зделал в архиве два файла, спасибо.
Что стало с именами зашифрованных файлов?
1. Откройте [b]Блокнот[/b] и скопируйте в него приведенный ниже текст
[code]
CreateRestorePoint:
HKU\S-1-5-21-1202660629-412668190-682003330-1003\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.search.ask.com/?o=APN10645A&gct=hp&d=406-302&v=a15946-569&t=4
SearchScopes: HKLM -> {9BB47C17-9C68-4BB3-B188-DD9AF0FD2406} URL = hxxp://dts.search.ask.com/sr?src=ieb&gct=ds&appid=302&systemid=406&v=a15946-569&apn_uid=6131945542124137&apn_dtid=BND406&o=APN10645&apn_ptnrs=AG6&q={searchTerms}
SearchScopes: HKU\S-1-5-21-1202660629-412668190-682003330-1003 -> {9BB47C17-9C68-4BB3-B188-DD9AF0FD2406} URL = hxxp://dts.search.ask.com/sr?src=ieb&gct=ds&appid=302&systemid=406&v=a15946-569&apn_uid=6131945542124137&apn_dtid=BND406&o=APN10645&apn_ptnrs=AG6&q={searchTerms}
SearchScopes: HKU\S-1-5-21-1202660629-412668190-682003330-1003 -> {afdbddaa-5d3f-42ee-b79c-185a7020515b} URL = hxxp://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2127165
BHO: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} -> No File
Toolbar: HKU\S-1-5-21-1202660629-412668190-682003330-1003 -> Radio W Toolbar - {B4EFB02B-CD4A-44B9-B5D9-AA486CDFFAB6} - f No File
Toolbar: HKU\S-1-5-21-1202660629-412668190-682003330-1003 -> No Name - {0E1230F8-EA50-42A9-983C-D22ABC2EED3C} - No File
Toolbar: HKU\S-1-5-21-1202660629-412668190-682003330-1003 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} - No File
CHR HomePage: Profile 1 -> search.ask.com/?gct=hp
CHR DefaultSearchURL: Profile 1 -> hxxp://dts.search.ask.com/web?q={searchTerms}
CHR DefaultSearchKeyword: Profile 1 -> Ask Search
CHR DefaultSuggestURL: Profile 1 -> hxxp://ssmsp.ask.com/query?sstype=prefix&li=ff&q={searchTerms}
CHR Extension: (Ask Search) - C:\Documents and Settings\Марія\Local Settings\Application Data\Google\Chrome\User Data\Profile 1\Extensions\aaaaafeopjhkcolncjbedbhofpocmdbn [2015-02-26]
CHR Extension: (Ask Search) - C:\Documents and Settings\Марія\Local Settings\Application Data\Google\Chrome\User Data\Profile 1\Extensions\aaaaaiabcopkplhgaedhbloeejhhankf [2015-12-08]
CHR HKLM\...\Chrome\Extension: [aaaaafeopjhkcolncjbedbhofpocmdbn] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM\...\Chrome\Extension: [aaaaaiabcopkplhgaedhbloeejhhankf] - C:\Documents and Settings\All Users\Application Data\AskPartnerNetwork\Toolbar\Shared\CRX\aaaaaiabcopkplhgaedhbloeejhhankf.crx [2016-11-10]
CHR HKLM\...\Chrome\Extension: [aaaaaigjndjblmpeckabiffcpogflfgl] - C:\Documents and Settings\Марія\Local Settings\Application Data\ilividbandoomoviestoolbar\GC\toolbar.crx [2014-07-03]
CHR HKLM\...\Chrome\Extension: [nhgcieglcpdegkhamigiokdphfhhnlhh] - C:\Program Files\AlterGeo\Html5 geolocation provider\altergeo.crx [2012-06-06]
CHR HKLM\...\Chrome\Extension: [nkcpopggjcjkiicpenikeogioednjeac] - C:\Documents and Settings\Марія\Local Settings\Temp\nkcpopggjcjkiicpenikeogioednjeac.crx <not found>
Reboot:
[/code]
2. Нажмите [b]Файл[/b] – [b]Сохранить как[/b]
3. Выберите папку, откуда была запущена утилита [b]Farbar Recovery Scan Tool[/b]
4. Укажите [b]Тип файла[/b] – [b]Все файлы (*.*)[/b]
5. Введите имя файла [b]fixlist.txt[/b] и нажмите кнопку [b]Сохранить[/b]
6. Запустите FRST, нажмите один раз на кнопку [b]Fix[/b] и подождите. Программа создаст лог-файл ([b]Fixlog.txt[/b]). Пожалуйста, прикрепите его в следующем сообщении.
[list][*]Обратите внимание, что будет выполнена [b]перезагрузка компьютера[/b].[/list]
Прикрепил.
[quote="thyrex;1451431"]Что стало с именами зашифрованных файлов?[/quote]Это я у себя спрашивал?
Сори пропустил.
Ко всем файлам-documents, databases, photos, videos, etc добавилась приставка ~xdata~.
Примеры (7624.xls.~xdata~, Электронный кабинет плательщика.htm.~xdata~, заявление .doc.~xdata~, Дмитрий.docx.~xdata~.
Тоже после обновления M.E. doc?
[COLOR="silver"]- - - - -Добавлено - - - - -[/COLOR]
Злоумышленники слили мастер-ключ. Ожидайте появления дешифратора.
Скорее всего после обновления M.E. doc. Спасибо , ждем.
[url]http://www.nomoreransom.org/uploads/RakhniDecryptor.zip[/url] пробуйте
Попробовал но не работает или я не так что то делаю. Во вложениях скриншоты действий.
Выложите в архиве образцы зашифрованных файлов [B]разных[/B] типов (включая doc, docx, xls, xlsx) на dropmefiles.com и пришлите ссылку на скачивание
[QUOTE=thyrex;1451946]Выложите в архиве образцы зашифрованных файлов [B]разных[/B] типов (включая doc, docx, xls, xlsx) на dropmefiles.com и пришлите ссылку на скачивание[/QUOTE]
Отправил в личку.
В сообщениях, оставленных вымогателями для связи, говорится о файле с ключом типа C:/PC-TTT54M#45CD.key.~xdata~.
Поищите что-либо подобное и поместите в папку с утилитой. Сообщите результат.
[QUOTE=thyrex;1451969]В сообщениях, оставленных вымогателями для связи, говорится о файле с ключом типа C:/PC-TTT54M#45CD.key.~xdata~.
Поищите что-либо подобное и поместите в папку с утилитой. Сообщите результат.[/QUOTE]
Ok. Завтра сообщу.
Здравствуйте.
Пробовал утилитой Avast, не помогла.
[COLOR="silver"]- - - - -Добавлено - - - - -[/COLOR]
[QUOTE=thyrex;1451969]В сообщениях, оставленных вымогателями для связи, говорится о файле с ключом типа C:/PC-TTT54M#45CD.key.~xdata~.
Поищите что-либо подобное и поместите в папку с утилитой. Сообщите результат.[/QUOTE]
Пробовал. Додаю фотоотчет.
Может что не так делаю.
Вы файл key.~xdata~ нашли? Помещали в папку с дешифратором?