Все файлы документов зашифрованы. Помогите, пожалуйста!
hijackthis.log
virusinfo_syscure.zip
virusinfo_syscheck.zip
Все файлы документов зашифрованы. Помогите, пожалуйста!
hijackthis.log
virusinfo_syscure.zip
virusinfo_syscheck.zip
Уважаемый(ая) Михайло Макарчук, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:Код:begin ExecuteAVUpdate; ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; QuarantineFile('C:\DOCUME~1\B935~1\LOCALS~1\Temp\3feb7.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\xgnuzkop.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\Application Data\qtwm.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\Application Data\csrss.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\Application Data\Vygei\febub.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\Application Data\Meyw\woig.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\Application Data\Java\Update\Download\Cache\jsheded.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\Application Data\Foivt\poym.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\Application Data\Egomxo\osdyn.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\Application Data\CB44FC\CB44FC.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\8331391.exe',''); QuarantineFile('C:\Documents and Settings\Користувач\2785097.exe',''); DeleteFile('C:\Documents and Settings\Користувач\2785097.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\8331391.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\Application Data\CB44FC\CB44FC.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\Application Data\Egomxo\osdyn.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\Application Data\Foivt\poym.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\Application Data\Java\Update\Download\Cache\jsheded.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\Application Data\Meyw\woig.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\Application Data\Vygei\febub.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\Application Data\csrss.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\Application Data\qtwm.exe','32'); DeleteFile('C:\Documents and Settings\Користувач\xgnuzkop.exe','32'); DeleteFile('C:\DOCUME~1\B935~1\LOCALS~1\Temp\3feb7.exe','32'); DeleteFile('C:\WINDOWS\Tasks\68aigme56.job','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\svbhost','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\MSSecurity','command'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Mail.Ru'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\{2981F06E-2D77-B3AF-F890-FCC5B4ABC7B5}','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\{539CE1D9-AEC4-1097-A87A-374C4F0C3975}','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Java Auto Update','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\{2B8F400D-4765-0A53-406E-4344FDE9A592}','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\{27608683-2825-74E8-7D2B-BD0B2056C312}','command'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Netscape'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\RegistryWm','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\MSConfig','command'); DeleteFileMask('C:\Documents and Settings\Користувач\Application Data\Vygei', '*', true, ' '); DeleteFileMask('C:\Documents and Settings\Користувач\Application Data\Meyw', '*', true, ' '); DeleteFileMask('C:\Documents and Settings\Користувач\Application Data\Foivt', '*', true, ' '); DeleteFileMask('C:\Documents and Settings\Користувач\Application Data\Egomxo', '*', true, ' '); DeleteFileMask('C:\Documents and Settings\Користувач\Application Data\CB44FC', '*', true, ' '); DeleteDirectory('C:\Documents and Settings\Користувач\Application Data\CB44FC'); DeleteDirectory('C:\Documents and Settings\Користувач\Application Data\Vygei'); DeleteDirectory('C:\Documents and Settings\Користувач\Application Data\Meyw'); DeleteDirectory('C:\Documents and Settings\Користувач\Application Data\Foivt'); DeleteDirectory('C:\Documents and Settings\Користувач\Application Data\Egomxo'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темыКод:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Важно! на Windows Vista/7/8 запускайте HiJackThis через контекстное меню проводника от имени Администратора. Пофиксите следующие строчки в HiJackThis если они у вас есть.
Смените все паролиКод:O4 - HKCU\..\Policies\Explorer\Run: [Netscape] C:\Documents and Settings\Користувач\Application Data\csrss.exe O4 - HKCU\..\Policies\Explorer\Run: [Mail.Ru] C:\Documents and Settings\Користувач\Application Data\CB44FC\CB44FC.exe
Установите Internet Explorer 8 (даже если им не пользуетесь)
Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
Скачайте Malwarebytes' Anti-Malware, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txtКод:%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Карантин на форум не просили загружать.
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ:
Пришлите quarantine2.zip согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темыКод:begin QuarantineFile('C:\RECYCLER\S-1-5-21-299502267-1844237615-1801674531-500\Dc11\osdyn.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-299502267-1844237615-1801674531-500\Dc12\poym.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-299502267-1844237615-1801674531-500\Dc17\woig.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-299502267-1844237615-1801674531-500\Dc8\ucgux.exe',''); CreateQurantineArchive(GetAVZDirectory+'quarantine2.zip'); end.
Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете).
После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.Код:Обнаруженные ключи в реестре: 1 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2} (Trojan.BHO) -> Действие не было предпринято. Обнаруженные файлы: 5 C:\RECYCLER\S-1-5-21-299502267-1844237615-1801674531-500\Dc11\osdyn.exe (Spyware.Zeus) -> Действие не было предпринято. C:\RECYCLER\S-1-5-21-299502267-1844237615-1801674531-500\Dc12\poym.exe (Trojan.VBInject) -> Действие не было предпринято. C:\RECYCLER\S-1-5-21-299502267-1844237615-1801674531-500\Dc17\woig.exe (Trojan.Ransom.ED) -> Действие не было предпринято. C:\RECYCLER\S-1-5-21-299502267-1844237615-1801674531-500\Dc8\ucgux.exe (Virus.Expiro) -> Действие не было предпринято. D:\System Volume Information\_restore{C8A08C32-518E-4824-902A-299640275A1F}\RP593\A0042719.exe (PUP.Optional.PDFConverter.A) -> Действие не было предпринято.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt