Добрый день! Такая вот фигня по логам. Источник вроде нашел, придушил, но всё равно рождаются. Не даёт полноценно почистить реестр. Скрипт написал, корректно не отрабатывается, видимо, какие-то вещи упустил. Прошу помочь. Загажено буквально всё.![]()
Добрый день! Такая вот фигня по логам. Источник вроде нашел, придушил, но всё равно рождаются. Не даёт полноценно почистить реестр. Скрипт написал, корректно не отрабатывается, видимо, какие-то вещи упустил. Прошу помочь. Загажено буквально всё.![]()
Уважаемый(ая) ken2ki, спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила оформления запроса о помощи.
Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:Код:begin SetAVZGuardStatus(True); QuarantineFile('C:\Users\Администратор\администратор.exe',''); QuarantineFile('C:\Users\Администратор\videos\videos.pif',''); QuarantineFile('C:\Users\Администратор\music\music.scr',''); QuarantineFile('C:\Users\Администратор\favorites\favorites.bat',''); QuarantineFile('C:\Users\Администратор\documents\documents.exe',''); QuarantineFile('C:\Users\Администратор\appdata\roaming\microsoft\windows\start menu\programs\startup\startup.pif',''); QuarantineFile('G:\autorun.inf',''); QuarantineFile('F:\autorun.inf',''); QuarantineFile('D:\autorun.inf',''); QuarantineFile('C:\autorun.inf',''); QuarantineFile('C:\Windows\SYSTEM32\zvhgulmyuljvrizzhfz.exe',''); QuarantineFile('C:\Windows\SYSTEM32\yrawhvtcvjenguif.exe',''); QuarantineFile('C:\Windows\SYSTEM32\ojusfvvgbrozukazgd.exe',''); QuarantineFile('C:\Windows\SYSTEM32\mjwwldfsphgtqiabkjec.exe',''); QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Startup.pif',''); QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch.scr',''); QuarantineFile('C:\Users\836D~1\AppData\Local\Temp\2\zvhgulmyuljvrizzhfz.exe',''); QuarantineFile('C:\Users\836D~1\AppData\Local\Temp\2\ojusfvvgbrozukazgd.exe',''); QuarantineFile('C:\Users\836D~1\AppData\Local\Temp\2\mjwwldfsphgtqiabkjec.exe .',''); QuarantineFile('C:\Users\836D~1\AppData\Local\Temp\2\fzjgshgqkzvfzodbh.exe .',''); QuarantineFile('C:\Users\836D~1\AppData\Local\Temp\2\fzjgshgqkzvfzodbh.exe',''); TerminateProcessByName('c:\users\836d~1\appdata\local\temp\2\mvughl.exe'); QuarantineFile('c:\users\836d~1\appdata\local\temp\2\mvughl.exe',''); DeleteFile('c:\users\836d~1\appdata\local\temp\2\mvughl.exe','32'); DeleteFile('C:\Users\836D~1\AppData\Local\Temp\2\fzjgshgqkzvfzodbh.exe','32'); DeleteFile('C:\Users\836D~1\AppData\Local\Temp\2\fzjgshgqkzvfzodbh.exe .','32'); DeleteFile('C:\Users\836D~1\AppData\Local\Temp\2\mjwwldfsphgtqiabkjec.exe .','32'); DeleteFile('C:\Users\836D~1\AppData\Local\Temp\2\ojusfvvgbrozukazgd.exe','32'); DeleteFile('C:\Users\836D~1\AppData\Local\Temp\2\zvhgulmyuljvrizzhfz.exe','32'); DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch.scr','32'); DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Startup.pif','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','yrawhvtcvjenguif'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','frtimtkmy'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','thlcirkoclb'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunOnce','tltoyliqivpxpcp'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','yloejrjmzh'); DeleteFile('C:\Windows\SYSTEM32\mjwwldfsphgtqiabkjec.exe','32'); DeleteFile('C:\Windows\SYSTEM32\ojusfvvgbrozukazgd.exe','32'); DeleteFile('C:\Windows\SYSTEM32\yrawhvtcvjenguif.exe','32'); DeleteFile('C:\Windows\SYSTEM32\zvhgulmyuljvrizzhfz.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','pflemxsyozrxn'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','yloejrjmzh'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','qfkcjtnshrin'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','qhoirdzgxjcjam'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunOnce','thlcirkoclb'); DeleteFile('C:\autorun.inf','32'); DeleteFile('D:\autorun.inf','32'); DeleteFile('F:\autorun.inf','32'); DeleteFile('G:\autorun.inf','32'); DeleteFile('C:\Users\Администратор\appdata\roaming\microsoft\windows\start menu\programs\startup\startup.pif','32'); DeleteFile('C:\Users\Администратор\documents\documents.exe','32'); DeleteFile('C:\Users\Администратор\favorites\favorites.bat','32'); DeleteFile('C:\Users\Администратор\music\music.scr','32'); DeleteFile('C:\Users\Администратор\videos\videos.pif','32'); DeleteFile('C:\Users\Администратор\администратор.exe','32'); ExecuteWizard('TSW',2,3,true); ExecuteSysClean; RebootWindows(true); end.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темыКод:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
Скачайте Malwarebytes' Anti-Malware, установите (во время установки откажитесь от использования Пробной версии), обновите базы (во время обновления откажитесь от загрузки и установки новой версии), выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txtКод:%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Просто треш. Anti-Malware выдал 1000+ битых объектов. Всё производная зараза. После скрипта АВЗ в папке карантин пусто. Выполнил стандартный сбор информации повторно.
Где лог MBAM? Через общие ресурсы вирус создает свои копии. Ищите в локальной сети зараженный компьютер.
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Перезагрузите сервер. После перезагрузки компьютера выполните скрипт в АВЗ:Код:begin SetAVZGuardStatus(True); QuarantineFile('C:\Windows\zvhgulmyuljvrizzhfz.exe',''); DeleteFile('C:\Users\836D~1\AppData\Local\Temp\2\bznoexaomfftrkdfpplkr.exe','32'); RegKeyParamDel('HKEY_USERS','S-1-5-21-2203096509-2018746268-2867363275-500\Software\Microsoft\Windows\CurrentVersion\RunOnce','thlcirkoclb'); RegKeyParamDel('HKEY_USERS','S-1-5-21-2203096509-2018746268-2867363275-500-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\Software\Microsoft\Windows\CurrentVersion\RunOnce','thlcirkoclb'); RegKeyParamDel('HKEY_USERS','S-1-5-21-2203096509-2018746268-2867363275-500\Software\Microsoft\Windows\CurrentVersion\RunOnce','qhoirdzgxjcjam'); RegKeyParamDel('HKEY_USERS','S-1-5-21-2203096509-2018746268-2867363275-500-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\Software\Microsoft\Windows\CurrentVersion\RunOnce','qhoirdzgxjcjam'); DeleteFile('C:\Windows\zvhgulmyuljvrizzhfz.exe','32'); ExecuteSysClean; end.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темыКод:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
![]()
Уведомление
Логи делайте не через терминальную сессию!
Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
+ Лог MBAM.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Добрый день! Прошу прощения, забыл про АМ. Все тачки в офисе засраны, постепенно вычищаем.
Закрывайте общие ресурсы на время очистки компьютеров. В MBAM удалите все найденное. Сделайте новый лог MBAM.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Спасибо за помощь! Кидо в сети придушили, прочую заразу тоже изгнали. Тьфу, тьфу, тьфу, пока всё нормально. На удалёнке в чужой организации ковырять такое, конечно, проблемно. На некоторых машинах было по 4-5 червей и 10к+ зараженных объектов.![]()
Тему отмечать решенной?
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
В целом да. Но возникла еще 1 проблема. На одной машине кое-кто умелыми руками словил шифратор. Червя изгонял не я, исходников никаких от него не осталось. Файлы в профиле переименовало "1C8uYVelMeXgX90W1qBu5OGLv5fm8mwx48WkductnovLDzPb1 NoR4iTxItvFf4kp.529D2F460BCB9B41CBAA.xtbl" вот таким образом. Полагаю, что ключевая часть .529D2F460BCB9B41CBAA, т.к. у всех файлов она одинакова. Есть ли какие-нибудь рекомендации?
- - - - -Добавлено - - - - -
Ознакомился с инфой в интернетах. Похоже, что вариантов решения подобной проблемы на данный момент нет![]()
С расшифровкой таких файлов не поможем. Для того компьютера можете создать новую тему в разделе Помогите.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
В отдельной теме нет нужды. Машину я вчера проверил, она чистая. Зашифрованные данные сняли и положили на полочку до лучших времён. Топик можно закрывать. Спасибо за помощь еще раз!
Уважаемый(ая) ken2ki, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.