Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 42.

Файлы зашифрованы с расширением AES256 [Trojan-Ransom.MSIL.Lortok.m] (заявка № 168160)

  1. #1
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12

    Thumbs up Файлы зашифрованы с расширением AES256 [Trojan-Ransom.MSIL.Lortok.m]

    Здравствуйте, все ваши файлы повреждены, свяжитесь с нами для их восстановления.
    Для этого откройте ярлык 'Ваш консультант', который находится на рабочем столе или кликните два раза левой кнопкой мыши на любой зашифрованный файл.


    Если по каким-то причинам вы не можете связаться с нами через 'Онлайн чат', свяжитесь с нами через оффлайн контакты.
    TOR: https://www.torproject.org/ | Видео инструкция: http://youtu.be/43feBLwHzn0
    url_1: http://y6kpyefykdvswxps.onion:4567/pay.html
    url_2: http://gi3ruskskqzff2rw.onion:4567/pay.html
    HashKey: 951df96348151e109812a3e375c33e12
    ID: 6110

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,461
    Вес репутации
    342
    Уважаемый(ая) Maryna Gryschenko, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12
    Буду очень благодарна за помощь!!!

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,176
    Вес репутации
    1040
    Здравствуйте!

    Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

    Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Код:
    begin
     ExecuteAVUpdate;
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
      then
       begin
        SearchRootkit(true, true);
        SetAVZGuardStatus(true);
       end;
     ClearQuarantine;
     TerminateProcessByName('c:\program files\common files\baidu\baiduprotect1.3\1.3.0.443\baiduprotect.exe');
     SetServiceStart('BDSafeBrowser', 4);
     SetServiceStart('BDMWrench', 4);
     SetServiceStart('BDArKit', 4);
     SetServiceStart('bd0004', 4);
     SetServiceStart('bd0001', 4);
     StopService('BDSafeBrowser');
     StopService('BDMWrench');
     StopService('BDArKit');
     StopService('bd0004');
     StopService('bd0001');
     QuarantineFile('C:\Users\Марина\appdata\roaming\mail.ru newgamest\api.dll','');
     QuarantineFile('C:\Program Files\RCP\systweakasp.exe','');
     QuarantineFile('C:\iexplore.bat','');
     QuarantineFile('C:\Users\Марина\AppData\Roaming\newnext.me\nengine.dll','');
     QuarantineFile('C:\Users\Марина\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','');
     QuarantineFile('C:\Users\Марина\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','');
     QuarantineFile('C:\Users\Марина\AppData\Local\Yandex\YandexBrowser\Application\browser.url','');
     QuarantineFile('C:\Users\Марина\AppData\Local\Win_update\Win_update.exe','');
     QuarantineFile('C:\Program Files\Google\chrome.bat','');
     DeleteFile('c:\program files\common files\baidu\baiduprotect1.3\1.3.0.443\baiduprotect.exe','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\ad.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDKitUtils.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDLogicUtils.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDMNet.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDMReport.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\bdsg0001.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\DriverManager.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\plugins\BaiduRepair.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\plugins\HIPS.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\SafeBrowserDll.dll','32');
     DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\SafeExplorer.dll','32');
     DeleteFile('C:\Windows\system32\DRIVERS\bd0002.sys','32');
     DeleteFile('C:\Windows\system32\drivers\BDSafeBrowser.sys','32');
     DeleteFile('C:\Windows\system32\DRIVERS\BDMWrench.sys','32');
     DeleteFile('C:\Windows\system32\DRIVERS\BDArKit.sys','32');
     DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32');
     DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32');
     DeleteFile('C:\Program Files\Mobogenie\DaemonProcess.exe','32');
     DeleteFile('C:\Program Files\Google\chrome.bat','32');
     DeleteFile('C:\Users\Марина\AppData\Local\Win_update\Win_update.exe','32');
     DeleteFile('C:\Users\Марина\AppData\Local\Yandex\YandexBrowser\Application\browser.url','32');
     DeleteFile('C:\Users\Марина\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','32');
     DeleteFile('C:\Users\Марина\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32');
     DeleteFile('C:\Users\Марина\AppData\Roaming\newnext.me\nengine.dll','32');
     DeleteFile('C:\iexplore.bat','32');
     DeleteFile('C:\Windows\Tasks\Digital Sites.job','32');
     DeleteFile('C:\Windows\Tasks\DSite.job','32');
     DeleteFile('C:\Windows\Tasks\UpdaterEX.job','32');
     DeleteFile('C:\Windows\system32\Tasks\ASP','32');
     DeleteFile('C:\Windows\system32\Tasks\Digital Sites','32');
     DeleteFile('C:\Windows\system32\Tasks\DSite','32');
     DeleteFile('C:\Windows\system32\Tasks\Funmoods','32');
     DeleteFile('C:\Program Files\RCP\systweakasp.exe','32');
     DeleteFile('C:\Windows\system32\Tasks\UpdaterEX','32');
     DeleteFile('C:\Users\Марина\appdata\roaming\mail.ru newgamest\api.dll','32');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon','command');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\TorrentExpress','command');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\VKMusic update process','command');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Encrypt','command');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NextLive');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Search Protection','command');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','System\CurrentControlSet\Control\Session Manager\AppCertDlls','x64');
     DeleteService('bd0002');
     DeleteService('BDSafeBrowser');
     DeleteService('BDMWrench');
     DeleteService('BDArKit');
     DeleteService('bd0004');
     DeleteService('bd0001');
     DeleteFileMask('C:\Users\Марина\AppData\Roaming\FunSpace', '*', true, ' ');
     DeleteFileMask('C:\Users\Марина\AppData\Roaming\Mail.RU NewGamesT', '*', true, ' ');
     DeleteFileMask('C:\Users\Марина\AppData\Local\Win_update', '*', true, ' ');
     DeleteFileMask('C:\Program Files\Common Files\Baidu', '*', true, ' ');
     DeleteDirectory('C:\Program Files\Common Files\Baidu');     
     DeleteDirectory('C:\Users\Марина\AppData\Roaming\FunSpace');     
     DeleteDirectory('C:\Users\Марина\AppData\Roaming\Mail.RU NewGamesT');     
     DeleteDirectory('C:\Users\Марина\AppData\Local\Win_update');     
    BC_ImportAll;
    ExecuteSysClean;       
     BC_DeleteFile('c:\program files\common files\baidu\baiduprotect1.3\1.3.0.443\baiduprotect.exe');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\ad.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDKitUtils.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDLogicUtils.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDMNet.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDMReport.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\bdsg0001.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\DriverManager.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\plugins\BaiduRepair.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\plugins\HIPS.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\SafeBrowserDll.dll');
     BC_DeleteFile('C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\SafeExplorer.dll');
     BC_DeleteFile('C:\Windows\system32\DRIVERS\bd0002.sys');
     BC_DeleteFile('C:\Windows\system32\drivers\BDSafeBrowser.sys');
     BC_DeleteFile('C:\Windows\system32\DRIVERS\BDMWrench.sys');
     BC_DeleteFile('C:\Windows\system32\DRIVERS\BDArKit.sys');
     BC_DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys');
     BC_DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys');
     BC_DeleteSvc('bd0001');
     BC_DeleteSvc('bd0004');
     BC_DeleteSvc('BDArKit');
     BC_DeleteSvc('BDMWrench');
     BC_DeleteSvc('BDSafeBrowser');
     BC_DeleteSvc('bd0002');    
    BC_Activate;
     ExecuteRepair(2);    
    RebootWindows(false);
    end.
    Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).

    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=784d9e09136bb2f800074667445e567b&text={searchTerms}
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=784d9e09136bb2f800074667445e567b&text={searchTerms}
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=784d9e09136bb2f800074667445e567b&text=
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=784d9e09136bb2f800074667445e567b&text=
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = file://D:/пїЅпїЅпїЅпїЅпїЅпїЅпїЅпїЅпїЅ/ChrisPC Free Ads Blocker/adsblocker.pac
    O2 - BHO: Shopping Suggestion. - {e7e8ed77-2fba-4ec6-bc07-65de4de6709f} - mscoree.dll (file missing)
    O3 - Toolbar: (no name) - {82E1477C-B154-48D3-9891-33D83C26BCD3} - (no file)
    O4 - HKCU\..\Run: [BackgroundContainer] "C:\Windows\system32\Rundll32.exe" "C:\Users\Марина\AppData\Local\Conduit\BackgroundContainer\BackgroundContainer.dll",DllRun
    O4 - HKCU\..\Run: [NextLive] C:\Windows\system32\rundll32.exe "C:\Users\Марина\AppData\Roaming\newnext.me\nengine.dll",EntryPoint -m l
    O4 - HKCU\..\Run: [SystemScript] "C:\Users\Марина\AppData\Local\Microsoft\Windows\system.vbs"
    O4 - Startup: Win_update.lnk = ?
    Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
    • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
    • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
    • Прикрепите отчет к своему следующему сообщению.


    Подробнее читайте в этом руководстве.

    1. Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе
    2. Распакуйте архив с утилитой в отдельную папку
    3. Запустите FixerBro
      Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да
    4. В главном окне программы нажмите на кнопку "Проверить"
    5. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt)
    6. По окончанию сканирования нажмите на кнопку "Отчет".
    7. Сохраните лог утилиты
    8. Прикрепите сохраненный отчет в вашей теме.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  6. #5
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12
    Здравствуйте! Пытаюсь следовать инструкции...
    Последний раз редактировалось Maryna Gryschenko; 09.10.2014 в 16:38.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,176
    Вес репутации
    1040
    Вы первый скрипт AVZ похоже вообще не выполняли.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  8. #7
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12
    я выполнила первый и второй скрипт АВЗ. но когда пытаюсь прислать карантин по ссылке Прислать запрошенный карантин, то мне открывается окно "Результат загрузки. Ошибка загрузки. Данный файл уже был загружен". А сам архив quarantine.zip пустой. подскажите, пожалуйста, что мне сделать.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,176
    Вес репутации
    1040
    ок.

    1. Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

    2.
    1. Запустите повторно FixerBro by glax24.
      Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да
    2. Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив следующих строк и нажмите на кнопку Исправить. Дождитесь окончания удаления.

      Код:
      C:\Users\Марина\Desktop\Yandex.lnk [C:\Users\Марина\AppData\Local\Yandex\YandexBrowser\Application\browser.url (http://yandexpouckcom.ru)]
      C:\Users\Марина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [C:\iexplore.bat "http://poiskng.ru" ]
      C:\Users\Марина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Yandex\Yandex.lnk [C:\Users\Марина\AppData\Local\Yandex\browser.bat "http://poiskng.ru" ]
      C:\Users\Марина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk [C:\iexplore.bat "http://poiskng.ru" ]
      C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk [C:\Program Files\Google\chrome.bat "http://poiskng.ru" ]
      C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk [C:\iexplore.bat "http://poiskng.ru" ]
      C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk [C:\Users\Марина\AppData\Local\Yandex\YandexBrowser\Application\browser.url (http://yandexpouckcom.ru)]
      C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk [C:\Program Files\Google\chrome.bat "http://poiskng.ru" ]
      C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera.lnk [C:\launcher.bat "http://besttds.biz/rpop.php?fl=cm6vz0" ]
      C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Yandex.lnk [C:\Users\Марина\AppData\Local\Yandex\YandexBrowser\Application\browser.url (http://yandexpouckcom.ru)]
      C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Амиго.lnk [C:\Users\Марина\AppData\Local\Amigo\Application\amigo.exe] - (amigo.exe не найден в базе)
      C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Амиго.lnk [C:\Users\Марина\AppData\Local\Amigo\Application\amigo.exe] - (amigo.exe не найден в базе)
      C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\cbe2805e9c982347\Yandex.lnk [C:\Users\Марина\AppData\Local\Yandex\YandexBrowser\Application\browser.exe --profile-directory=Default]
      C:\Users\Public\Desktop\Google Chrome.lnk [C:\Program Files\Google\chrome.bat "http://poiskng.ru" ]
      C:\Users\Public\Desktop\Opera.lnk [C:\launcher.bat "http://besttds.biz/rpop.php?fl=cm6vz0" ]
      C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Opera.lnk [C:\launcher.bat "http://besttds.biz/rpop.php?fl=cm6vz0" ]
      C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Яндекс\Елементи Яндекса\Сторінка Елементів Яндекса для Internet Explorer.lnk [C:\ProgramData\help.bat "http://poiskng.ru" ]
      C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk [C:\Program Files\Google\chrome.bat "http://poiskng.ru" ]
    3. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt).
    4. По окончанию удаления нажмите на кнопку "Отчет"
    5. Сохраните лог утилиты
    6. Прикрепите сохраненный отчет в вашей теме.


    3. В браузере удалите эти расширения

    NetworkSecurity v14.7.28 - (C:\Users\Марина\AppData\Roaming\Mozilla\Firefox\P rofiles\nahd6ha2.default\Extensions\exnet@world-life.ru) (28.07.2014)
    SuperMegaBest.com - (C:\Users\Марина\AppData\Roaming\Mozilla\Firefox\P rofiles\nahd6ha2.default\Extensions\jid1-n5ARdBzHkUEdAA@jetpack.xpi) (28.07.2014)
    Site Navigation - (C:\Users\Марина\AppData\Roaming\Mozilla\Firefox\P rofiles\nahd6ha2.default\Extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24782}.xpi) (21.09.2014)
    uTorrentControl_v2 - (C:\Users\Марина\AppData\Local\Google\Chrome\User Data\Default\Extensions\ejpbbhjlbipncjklfjjaedaiei mbmdda) (22.07.2013)
    4. Скачайте ComboFix здесь и сохраните в корень диска С.

    1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

    2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
    Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  10. #9
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12
    спасибо, следую дальше

    - - - - -Добавлено - - - - -

    не удается запустить combofix.exe. несколько раз переименовала, но выдает ошибку: "Не запускайте combofix в режиме совместимости. это может привести к повреждению машины". пожалуйста, скажите, что мне сделать.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,176
    Вес репутации
    1040
    Попробуйте лог Combofix сделать из безопасного режима.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  12. #11
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12
    пробовала, показывает ту же ошибку

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,176
    Вес репутации
    1040
    • Подготовьте лог OTL by OldTimer, как описано на этой странице.
    • Прикрепите полученные логи OTL.txt и Extra.txt к своему следующему сообщению.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  14. #13
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12
    вот

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,176
    Вес репутации
    1040
    • Запустите повторно OTL by OldTimer или OTL.com или OTL.scr.

      Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
    • В окно Custom Scans/Fixes скопируйте следующую информацию:

      Код:
      :Commands
      [CREATERESTOREPOINT]
      
      :processes
      C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BaiduProtect.exe
      
      :OTL
      PRC - C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BaiduProtect.exe (百度在线网络技术(北京)有限公司)
      SRV - (BDSGRTP) -- C:\Program Files\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BaiduProtect.exe (百度在线网络技术(北京)有限公司)
      DRV - (bd0002) -- system32\DRIVERS\bd0002.sys File not found
      DRV - (BDSafeBrowser) -- C:\Windows\System32\drivers\BDSafeBrowser.sys (Baidu)
      DRV - (BDMWrench) -- C:\Windows\System32\drivers\BDMWrench.sys (Baidu)
      DRV - (bd0004) -- C:\Windows\System32\drivers\bd0004.sys (Baidu)
      DRV - (BDArKit) -- C:\Windows\System32\drivers\BDArKit.sys (Baidu Technology)
      DRV - (bd0001) -- C:\Windows\System32\drivers\bd0001.sys (Baidu)
      IE - HKU\S-1-5-21-2805708231-3345683784-3283621265-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3C}: "URL" = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=784d9e09136bb2f800074667445e567b&text={searchTerms}
      IE - HKU\S-1-5-21-2805708231-3345683784-3283621265-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3D}: "URL" = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=784d9e09136bb2f800074667445e567b&text=
      IE - HKU\S-1-5-21-2805708231-3345683784-3283621265-1000\..\SearchScopes\{5B0EAD96-D914-4730-96C7-99AC4142641C}: "URL" = http://start.funmoods.com/results.php?f=4&a=falco&q={searchTerms}
      IE - HKU\S-1-5-21-2805708231-3345683784-3283621265-1000\..\SearchScopes\19B2639C4CC73CB2E1AB2C2AB8A14EA7: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3220468
      [2014.09.21 15:58:04 | 000,000,000 | ---D | M] (NetworkSecurity v14.7.28) -- C:\Users\Марина\AppData\Roaming\mozilla\Firefox\Profiles\kelfopx0.default\extensions\exnet@world-life.ru
      File not found (No name found) -- C:\PROGRAM FILES\MEDIAWATCHV1\MEDIAWATCHV1HOME2473\FF
      CHR - Extension: No name found = C:\Users\Марина\AppData\Local\Google\Chrome\User Data\Default\Extensions\aaaaihhnfnbnpbhpagnmoplpcjbediml\35.10_0\
      CHR - Extension: No name found = C:\Users\Марина\AppData\Local\Google\Chrome\User Data\Default\Extensions\aaaaihhnfnbnpbhpagnmoplpcjbediml\35.9_0\
      CHR - Extension: No name found = C:\Users\Марина\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjnfggphgdjblhfjaphkjhfpiiekbbej\1.0.3\
      O2 - BHO: (Speed Analysis Plus) - {8582B176-B96B-4EA3-AD69-8F51C8EB514C} - C:\Program Files\Speed Analysis Plus\ScriptHost.dll (SpeedAnalysis.com)
      O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
      O13 - DefaultPrefix: http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=784d9e09136bb2f800074667445e567b&text=
      O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found.
      MsConfig - StartUpReg: Encrypt - hkey= - key= -  File not found
      MsConfig - StartUpReg: mobilegeni daemon - hkey= - key= -  File not found
      MsConfig - StartUpReg: Search Protection - hkey= - key= -  File not found
      [2014.10.09 23:20:06 | 000,000,000 | ---D | C] -- C:\ProgramData\Baidu
      [2014.10.01 15:33:00 | 000,000,000 | ---D | C] -- C:\Users\Марина\AppData\Roaming\Mail.RU NewGamesT
      [2014.10.01 15:32:09 | 000,000,000 | ---D | C] -- C:\Users\Марина\AppData\Roaming\Microsoft DB
      [2014.09.30 19:37:13 | 000,000,000 | ---D | C] -- C:\Users\Марина\AppData\Roaming\GemWare
      [2014.09.30 19:34:14 | 000,000,000 | ---D | C] -- C:\Users\Марина\AppData\Roaming\ICL
      [2014.09.29 18:28:58 | 000,092,488 | ---- | C] (Baidu Technology) -- C:\Windows\System32\drivers\BDArKit.sys
      [2014.09.29 18:28:58 | 000,073,032 | ---- | C] (Baidu) -- C:\Windows\System32\drivers\bd0001.sys
      [2014.09.29 15:47:50 | 000,189,128 | ---- | C] (Baidu) -- C:\Windows\System32\drivers\BDMWrench.sys
      [2014.09.23 12:48:30 | 000,063,304 | ---- | C] (Baidu) -- C:\Windows\System32\drivers\BDSafeBrowser.sys
      [2014.09.23 12:48:25 | 000,182,088 | ---- | C] (Baidu) -- C:\Windows\System32\drivers\bd0004.sys
      [2014.09.21 17:21:24 | 000,000,000 | ---D | C] -- C:\Users\Марина\AppData\Local\Win_update
      [2014.09.21 17:13:57 | 000,000,000 | ---D | C] -- C:\Program Files\test
      [2014.10.09 23:33:04 | 000,000,107 | ---- | M] () -- C:\ProgramData\help.url
      [2014.10.01 17:45:18 | 000,001,029 | ---- | M] () -- C:\Users\Марина\Desktop\Ваш консультант.lnk
      [2014.09.21 17:16:09 | 000,000,112 | ---- | M] () -- C:\launcher.bat
      [2014.09.21 17:02:12 | 000,000,151 | -H-- | M] () -- C:\Users\Марина\AppData\Local\BrowserManager.bat
      [2014.09.21 17:02:12 | 000,000,098 | -H-- | M] () -- C:\sllauncher.bat
      [2014.09.21 17:02:09 | 000,000,110 | -H-- | M] () -- C:\Program Files\STLauncher.bat
      [2014.09.21 17:02:09 | 000,000,110 | -H-- | M] () -- C:\Program Files\MCULauncher.bat
      [2014.09.21 17:02:09 | 000,000,108 | -H-- | M] () -- C:\Program Files\DivXConverterLauncher.bat
      [2014.09.21 17:02:09 | 000,000,108 | -H-- | M] () -- C:\Program Files\DivXControlPanelLauncher.bat
      [2014.09.11 14:16:36 | 000,189,128 | ---- | M] (Baidu) -- C:\Windows\System32\drivers\BDMWrench.sys
      [2014.09.11 14:16:34 | 000,182,088 | ---- | M] (Baidu) -- C:\Windows\System32\drivers\bd0004.sys
      [2014.09.11 14:16:34 | 000,092,488 | ---- | M] (Baidu Technology) -- C:\Windows\System32\drivers\BDArKit.sys
      [2014.09.11 14:16:32 | 000,073,032 | ---- | M] (Baidu) -- C:\Windows\System32\drivers\bd0001.sys
      [2014.10.01 17:45:18 | 000,001,029 | ---- | C] () -- C:\Users\Марина\Desktop\Ваш консультант.lnk
      [2014.09.21 17:15:25 | 000,000,112 | ---- | C] () -- C:\launcher.bat
      [2014.09.21 17:02:12 | 000,000,151 | -H-- | C] () -- C:\Users\Марина\AppData\Local\BrowserManager.bat
      [2014.09.21 17:02:09 | 000,000,110 | -H-- | C] () -- C:\Program Files\STLauncher.bat
      [2014.09.21 17:02:09 | 000,000,110 | -H-- | C] () -- C:\Program Files\MCULauncher.bat
      [2014.09.21 17:02:09 | 000,000,108 | -H-- | C] () -- C:\Program Files\DivXConverterLauncher.bat
      [2014.09.21 17:02:09 | 000,000,108 | -H-- | C] () -- C:\Program Files\DivXControlPanelLauncher.bat
      [2014.09.21 17:02:06 | 000,000,098 | -H-- | C] () -- C:\sllauncher.bat
      [2014.07.28 11:15:55 | 000,000,006 | ---- | C] () -- C:\Users\Марина\AppData\Roaming\smw_inst
      [2013.06.11 15:28:19 | 000,000,000 | ---D | M] -- C:\Users\Марина\AppData\Roaming\desktopy.ru
      [2014.09.30 19:37:13 | 000,000,000 | ---D | M] -- C:\Users\Марина\AppData\Roaming\GemWare
      [2014.10.03 13:12:49 | 000,000,000 | ---D | M] -- C:\Users\Марина\AppData\Roaming\Mail.RU NewGamesT
      [2014.10.01 20:15:33 | 000,000,000 | ---D | M] -- C:\Users\Марина\AppData\Roaming\SearchIndexer
      
      :Services
      BDSGRTP
      bd0002
      BDSafeBrowser
      BDMWrench
      bd0004
      BDArKit
      bd0001
      
      :Files
      
      :Reg
      
      :Commands
      [purity]
      [Reboot]
    • Проверьте, что весь текст скрипта был скопирован / вставлен верно и нажмите кнопку "Run Fix"
    • Компьютер перезагрузится.
    • После перезагрузки откройте папку "C:\_OTL\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и прикрепите его в следующее сообщение.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  16. #15
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12
    делала все, как в инструкции. но при копировании кода иероглифы, что в скобках, заменились прямоугольниками..?

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,176
    Вес репутации
    1040
    1. Скачайте SITLog и сохраните архив с утилитой на Рабочем столе
    2. Распакуйте архив с утилитой в отдельную папку
    3. Запустите sitlog.exe
      Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да
    4. В главном окне программы выберите проверку за последние три месяца и нажмите "Старт"
    5. По окончанию работы программы в папке LOG должны появиться два отчета SITLog.txt и SITLog_Info.txt
    6. Прикрепите эти отчеты в вашей теме.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  18. #17
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12
    вот, пожалуйста

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,176
    Вес репутации
    1040
    1. Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
    2. Запустите OTM by OldTimer (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора)
    3. временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
      Код:
      :Processes
      
      :Services
      bd0001
      bd0002
      bd0004
      BDArKit
      BDMWrench
      BDSafeBrowser
      BDSGRTP
      
      :Files
      C:\Windows\System32\Tasks\\SystemScript
      C:\Users\Марина\AppData\Local\Microsoft\Windows\system.vbs
      C:\Windows\system32\DRIVERS\bd0001.sys
      C:\Windows\system32\DRIVERS\bd0002.sys
      C:\Windows\system32\DRIVERS\bd0004.sys
      C:\Windows\system32\DRIVERS\BDArKit.sys
      C:\Windows\system32\DRIVERS\BDMWrench.sys
      C:\Windows\system32\drivers\BDSafeBrowser.sys
      C:\ProgramData\Baidu
      C:\Windows\System32\removeSAddons.bat
      C:\Program Files\funex
      C:\supermegabest
      C:\Windows\unins000.exe
      C:\Windows\System32\supermegabest.exe
      C:\Windows\System32\drivers\BDEnhanceBoost.sys
      C:\Program Files\Common Files\Baidu
      
      :Reg
      
      :Commands
      [purity]
      [Reboot]
    4. В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".
    5. Компьютер перезагрузится.
    6. После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и прикрепите его в следующее сообщение.



    1. Скачайте CheckBrowserLnk и сохраните архив с утилитой на Рабочем столе
    2. Распакуйте архив с утилитой в отдельную папку
    3. Запустите checkbrowserlnk.exe
      Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да
    4. После окончания работы программы на рабочем столе будет сохранен отчет CheckBrowserLnk.log
    5. Прикрепите этот отчет в вашей теме.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  20. #19
    Junior Member (OID) Репутация
    Регистрация
    08.10.2014
    Сообщений
    22
    Вес репутации
    12
    вот

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,176
    Вес репутации
    1040
    Перетащите CheckBrowserLnk.log на эту http://virusinfo.info/soft/tool.php?tool=ClearLNK утилиту. Попробуйте все таки сделать лог Combofix.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  • Уважаемый(ая) Maryna Gryschenko, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 3 123 Последняя

    Похожие темы

    1. Ответов: 6
      Последнее сообщение: 18.10.2014, 22:51
    2. Все файлы с расширением .AES256 [Trojan-Ransom.MSIL.Lortok.p ]
      От Санек_85 в разделе Помогите!
      Ответов: 21
      Последнее сообщение: 17.10.2014, 23:16
    3. Ответов: 7
      Последнее сообщение: 15.10.2014, 18:29
    4. Ответов: 12
      Последнее сообщение: 15.10.2014, 16:34
    5. Ответов: 5
      Последнее сообщение: 12.10.2014, 15:01

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01552 seconds with 16 queries