Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 22.

Помогите! backspace@riseup.net_254 [Trojan.Win32.Agent.adttc ] (заявка № 152990)

  1. #1
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15

    Помогите! backspace@riseup.net_254 [Trojan.Win32.Agent.adttc ]

    В общем, поймал шифровальщика(((... Собрали мне всю дрянь не AVZ увы, поторопились, но может хватит этого, сам вирус есть. Есть исходные файлы и шифрованные, но они больше 1 Мб каждый. В архиве все по папкам как в компьютере. Вирус уже убили (скорее всего, но от AVZ не откажусь). Нужен дешифратор, помогите, пожалуйста!!!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,465
    Вес репутации
    343
    Уважаемый(ая) Андрей Чернов, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    Правила я читал, логи AVZ прикрепляю, правда система уже пролечена, не знаю, помогут ли. Ссылка на файлы, исходный и шифрованный - http://files.mail.ru/7A4509E7957542089E2D966B81A298F5. Сами вирусы и лог Hijack в первом посте. Может что-нибудь похожее уже есть? Помогите, пожалуйста.
    Вложения Вложения

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Пофиксите в HiJack
    Код:
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = https://sandeta.com/themes/sde.exg
    ProxyServer = 192.168.4.1:8080 сами прописали?

    Сделайте лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    HiJack-ом пофиксил, прокси убрал, это не я писал(. Лог gmer-а прилагаю.
    Вложения Вложения
    • Тип файла: log gmer.log (36.6 Кб, 1 просмотров)

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    1. Откройте Блокнот и скопируйте в него текст скрипта
    Код:
    ifej7ly2.exe -del file "C:\WINDOWS\system32\kndmxf.dll"
    ifej7ly2.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\hojqabcz"
    ifej7ly2.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\xwvxxim"
    ifej7ly2.exe -reboot
    2. Нажмите Файл - Сохранить как
    3. Выберите папку, в которую сохранили ifej7ly2.exe (gmer)
    4. Укажите Тип файла - Все файлы (*.*)
    5. Введите имя файла cleanup.bat и нажмите кнопку Сохранить
    6. Запустите cleanup.bat

    ВНИМАНИЕ: Компьютер перезагрузится!!!

    Сделайте новый лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    Выполнено. Лог во вложении.
    Вложения Вложения
    • Тип файла: log gmer2.log (32.3 Кб, 1 просмотров)

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    Сделано. Лог во вложении.
    Вложения Вложения

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(true);
      end;
    QuarantineFile('C:\!!!Вирус!!!\Tasks.rar', 'MBAM: Trojan.FileLock');
    QuarantineFile('C:\!!!Вирус!!!\Tasks.zip', 'MBAM: Trojan.FileLock');
    QuarantineFile('C:\!!!Вирус!!!\Tasks\312.exe', 'MBAM: Trojan.FileLock');
    DeleteFile('C:\!!!Вирус!!!\Tasks.rar');
    DeleteFile('C:\!!!Вирус!!!\Tasks.zip');
    DeleteFile('C:\!!!Вирус!!!\Tasks\312.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Удалите в МВАМ все, кроме
    Код:
    Объекты реестра обнаружены:  3
    HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
    HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
    HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    Папку "!!!Вирус!!!" и все, что в ней находится, я сам создал и положил туда этот вирус. Сам вирус я отправлял вам в первом посте, вы его удалили. Могу еще раз отправить, назвав, как Вы просите, virusinfo_autoquarantine.zip, сути дела это не меняет. С MBAM я разберусь. Спасибо Вам, что после работы онлайн помогаете мне чистить компьютер и тратите свое драгоценное время на то, чтобы обучить меня правилам борьбы с вирусами в операционной системе Windows. Вопрос - как быть с дешифрацией? Реально это или нет? Только брутфорс или что-то еще есть?
    Последний раз редактировалось thyrex; 14.01.2014 в 22:36.

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,320
    Вес репутации
    1028
    Карантин из вложений удалите! virusinfo_autoquarantine.zip нужно загрузить по красной ссылке Прислать запрошенный карантин вверху темы
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 45 дней => https://goo.gl/1yHAAg

  15. #14
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    Да уж, бюрократии у Вас только поучится. У Вас директор не Билл Гейтс случайно? Прислал запрошенный карантин - Файл сохранён как 140115_050855_virus_52d617e7f1772.zip.. А знаете, я еще умею нажимать кнопку Пуск и запускать другие программы, вот. Готов продолжить обучение на Ваших компьютерных курсах, вы хорошие преподаватели. Дайте хоть программу для брутфорса, я бы уже половину вариантов этого RSA-1024 перебрал для этого приватного ключа!

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Цитата Сообщение от Андрей Чернов Посмотреть сообщение
    Дайте хоть программу для брутфорса, я бы уже половину вариантов этого RSA-1024 перебрал для этого приватного ключа!
    Вам самому не смешно ? Антивирусные компании этим заниматься не хотят по причине несоизмеримости затрат времени и результата
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. #16
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    Цитата Сообщение от thyrex Посмотреть сообщение
    Антивирусные компании этим заниматься не хотят по причине несоизмеримости затрат времени и результата
    Это понятно, они и не будут этим заниматься. Это, собственно не их профиль - дешифрация. Коллекционируйте сигнатуры, это здорово помогает в борьбе с заразой.
    И все-таки, подскажите, пожалуйста, куда копать, где искать, ибо криптографией не занимался. Поставлю машинку, пусть молотит. А вдруг мой ключ окажется вначале перебора? Преценденты уже есть, находил на просторах интернета.

  18. #17
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    Неделя прошла. И тишина... Че там с моим вирусом?! Помощники, не молчите! Скажите хоть что-нибудь!

  19. #18
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Я все уже Вам сказал. Больше добавить нечего
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. #19
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    Ну, то есть, от вирусов мы вас избавили, досвидания, так получается. Офигенная помощь, ничего не скажешь. Ну, поставьте себе очередной плюсик. А скоко стоит Ваша помощь в окончательном устранении последствий вируса? Бесплатно, я так понимаю, Вы этого делать не собираетесь... Ладно, устрою тендер между Вами и вымогателями. Собственно, все равно кому платить. Можно в личку по почте, она у Вас есть.

  21. #20
    Junior Member (OID) Репутация
    Регистрация
    10.01.2014
    Сообщений
    11
    Вес репутации
    15
    Уважаемые помощники! Я глубоко признателен Вам за Ваш труд, за то, что Вы, невзирая на все трудности и перипетии нашей нелегкой жизни, помогаете нам, несведущим пользователям, в борьбе против компьютерных вирусов. Но в состязании с этим вирусом мы с Вами, наверное, проиграли... Прощай мой терабайт данных...
    Большая просьба, если Вы где-то как-то когда-то найдете отгадку этого шифра - сообщите мне по почте. Надежда умирает последней.
    Если Вы считаете нужным закрыть эту тему - можете ее закрыть. Ну, токо отпишитесь, мол, все пока, мы бессильны, ищем там, думаем, бла-бла-бла... А то я все-таки поглядываю сюда, а вдруг... И почту каждый день трепетно проверяю...

    С уважением,
    Андрей

  • Уважаемый(ая) Андрей Чернов, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. backspace@riseup ПОМОГИТе
      От eastfuck в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 09.01.2014, 11:24
    2. backspace@riseup.net_421 ПОМОГИТЕ
      От rabbitt в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 29.12.2013, 19:39
    3. Ответов: 2
      Последнее сообщение: 25.12.2013, 10:42
    4. помогите с backspace@riseup.net
      От Дед Архип в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 20.12.2013, 21:02
    5. Помогите.Зашифровались файлы backspace@riseup.net_545.
      От Зина72 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 05.12.2013, 22:14

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01452 seconds with 17 queries