Junior Member
Вес репутации
34
Зашифрованы файлы в XTbl [not-a-virus:AdWare.Win32.Agent.gvbm, not-a-virus:AdWare.Win32.Agent.ahbx
]
Доброго времени суток. Поймал шифратор XTbl на рабочий ноутбук, все файлы зашифрованы. Симптомы аналогичные: надпись на рабочем столе, большинство программ не открывается, повсюду текстовые файлы README. У меня 64-разрядная ОС.
Прошу помощи в расшифровке.
Вложения
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) AMAT , спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи .
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект .
Выполните скрипт в AVZ
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
QuarantineFile('C:\Users\dns\AppData\Roaming\SAVESE~1\UPDATE~1\UPDATE~1.EXE','');
DelBHO('{7F6AFBF1-E065-4627-A2FD-810366367D01}');
QuarantineFile('C:\Users\dns\AppData\Roaming\defaulttab\defaulttab\DefaultTabBHO.dll','');
SetServiceStart('WindowsMangerProtect', 4);
DeleteService('WindowsMangerProtect');
TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe');
QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','');
DeleteFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','32');
DeleteFile('C:\Users\dns\AppData\Roaming\defaulttab\defaulttab\DefaultTabBHO.dll','32');
DeleteFile('C:\WINDOWS\system32\Tasks\ASP','64');
DeleteFile('C:\Program Files (x86)\Tuneup pro\SystweakASP.exe','32');
DeleteFile('C:\WINDOWS\system32\Tasks\LaunchSignup','64');
DeleteFile('C:\WINDOWS\system32\Tasks\SaveSense','64');
DeleteFile('C:\Users\dns\AppData\Roaming\SAVESE~1\UPDATE~1\UPDATE~1.EXE','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(9);
RebootWindows(false);
end.
Компьютер перезагрузится.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи по правилам
Сделайте логи RSIT
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member
Вес репутации
34
Вложения
Последний раз редактировалось AMAT; 15.03.2015 в 22:29 .
Пофиксите в HiJack
Код:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://isearch.omiga-plus.com/?type=hp&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://isearch.omiga-plus.com/?type=hp&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
O2 - BHO: SaveSense - {71e129ff-6c2a-4984-818c-7e2c998b8d99} - C:\Users\dns\AppData\Local\SaveSense\SaveSenseIE.dll
O2 - BHO: BonanzaDeals - {fe063412-bea4-4d76-8ed3-183be6220d17} - C:\Program Files (x86)\BonanzaDeals\BonanzaDealsIE.dll
O20 - AppInit_DLLs: C:\PROGRA~2\SearchProtect\SearchProtect\bin\SPVC32Loader.dll
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание : необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5" .
Нажмите кнопку Scan . После окончания сканирования будет создан отчет (FRST.txt ) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt ). Пожалуйста, прикрепите его в следующем сообщении.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member
Вес репутации
34
Вложения
Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
Код:
CreateRestorePoint:
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/?pc=MSE1
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/?pc=MSE1
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page =
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://isearch.omiga-plus.com/?type=hp&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL =
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
HKU\S-1-5-21-1735110900-3220233643-2405862738-1002\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/?pc=MSE1
SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
SearchScopes: HKLM-x32 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
SearchScopes: HKU\S-1-5-21-1735110900-3220233643-2405862738-1002 -> {014DB5FA-EAFB-4592-A95B-F44D3EE87FA9} URL = http://search.conduit.com/Results.aspx?ctid=CT3324774&octid=EB_ORIGINAL_CTID&SearchSource=58&CUI=&UM=4&UP=SPC183B0F1-8D3E-4BB3-9F43-0782A2EE4125&q={searchTerms}&SSPV=
SearchScopes: HKU\S-1-5-21-1735110900-3220233643-2405862738-1002 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://isearch.omiga-plus.com/web/?type=ds&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF&q={searchTerms}
SearchScopes: HKU\S-1-5-21-1735110900-3220233643-2405862738-1002 -> {DBF9B1AF-6AF6-4C3B-B351-02E872830596} URL = http://www.mysearchresults.com/search?c=3523&t=01&q={searchTerms}
Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File
Toolbar: HKU\S-1-5-21-1735110900-3220233643-2405862738-1002 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} - No File
StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe http://isearch.omiga-plus.com/?type=sc&ts=1418447343&from=cor&uid=ST500LT012-9WS142_S0V6W1AFXXXXS0V6W1AF
FF Extension: SaveSense - C:\Users\dns\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\{2d7886a0-85bb-4bf2-b684-ba92b4b21d23} [2014-01-29]
CHR HomePage: Default -> hxxp://search.conduit.com/?ctid=CT3324774&octid=EB_ORIGINAL_CTID&SearchSource=55&CUI=&UM=4&UP=SPC183B0F1-8D3E-4BB3-9F43-0782A2EE4125&SSPV=
CHR StartupUrls: Default -> "hxxp://search.conduit.com/?ctid=CT3324774&octid=EB_ORIGINAL_CTID&SearchSource=55&CUI=&UM=4&UP=SPC183B0F1-8D3E-4BB3-9F43-0782A2EE4125&SSPV=",
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\abhcboegnnahoblgogedeahdhhlbilmh [2015-01-03]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2015-01-09]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2015-02-13]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\bepbmhgboaologfdajaanbcjmnhjmhfn [2014-09-06]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2015-02-13]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\djhgiahomjkabjdodlemhnhbnbfcomam [2014-10-24]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\dpalajlehklcggcokjllbkaomgbcgpem [2015-01-09]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\fiombgjlkfpdpkbhfioofeeinbehmajg [2014-11-20]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\hphehadppenpmajgnkjdcopcfijjegaf [2014-01-07]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\miflfjakkobbkjbedeadkmgafbccmbcp [2014-03-07]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2013-09-29]
CHR Extension: (No Name) - C:\Users\dns\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2015-03-06]
CHR HKLM-x32\...\Chrome\Extension: [aminlpmkfcdibgpgfajlgnamicjckkjf] - http://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [jdkihdhlegcdggknokfekoemkjjnjhgi] - http://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [nkcpopggjcjkiicpenikeogioednjeac] - C:\Users\dns\AppData\Local\Temp\nkcpopggjcjkiicpenikeogioednjeac.crx [Not Found]
2015-03-17 14:22 - 2014-01-29 12:55 - 00000938 _____ () C:\WINDOWS\Tasks\SaveSenseLiveUpdateTaskMachineCore.job
2015-03-17 14:22 - 2013-10-17 13:39 - 00000932 _____ () C:\WINDOWS\Tasks\BonanzaDealsLiveUpdateTaskMachineCore.job
2015-03-17 13:57 - 2014-01-29 12:55 - 00000000 ____D () C:\Users\dns\AppData\Local\SaveSense
2015-03-17 13:57 - 2013-10-17 13:39 - 00000000 ____D () C:\Program Files (x86)\BonanzaDeals
2015-03-15 21:39 - 2014-12-13 11:09 - 00000000 ____D () C:\Users\Все пользователи\WindowsMangerProtect
2015-03-15 21:39 - 2014-12-13 11:09 - 00000000 ____D () C:\ProgramData\WindowsMangerProtect
2015-03-13 03:23 - 2014-02-09 13:11 - 00000000 ____D () C:\Program Files (x86)\Mobogenie
2015-03-13 03:23 - 2014-01-07 00:50 - 00000000 ____D () C:\Users\dns\AppData\Local\genienext
C:\Users\dns\AppData\Local\Temp\1381228536_Cloud_Backup_Setup.exe
C:\Users\dns\AppData\Local\Temp\32.0.1700.102_chrome_installer.exe
C:\Users\dns\AppData\Local\Temp\95bdcba82ed8f63858522f218ba7580a-ChromeStandaloneSetup.exe
C:\Users\dns\AppData\Local\Temp\AcDeltree.exe
C:\Users\dns\AppData\Local\Temp\AskInstallChecker.exe
C:\Users\dns\AppData\Local\Temp\AutoRun.exe
C:\Users\dns\AppData\Local\Temp\AutoRunGUI.dll
C:\Users\dns\AppData\Local\Temp\BackupSetup.exe
C:\Users\dns\AppData\Local\Temp\downloader.exe
C:\Users\dns\AppData\Local\Temp\ICReinstall_95bdcba82ed8f63858522f218ba7580a-ChromeStandaloneSetup.exe
C:\Users\dns\AppData\Local\Temp\magentsetup.exe
C:\Users\dns\AppData\Local\Temp\nseFBBA.exe
C:\Users\dns\AppData\Local\Temp\nsgCB3.exe
C:\Users\dns\AppData\Local\Temp\nssABA5.exe
C:\Users\dns\AppData\Local\Temp\nsvA55B.exe
C:\Users\dns\AppData\Local\Temp\oi_{F2B4ADDC-9CDE-4271-9C05-B5329D1C51CE}.exe
C:\Users\dns\AppData\Local\Temp\OnlineBackup.exe
C:\Users\dns\AppData\Local\Temp\ose00000.exe
C:\Users\dns\AppData\Local\Temp\ose00003.exe
C:\Users\dns\AppData\Local\Temp\pcspeedup.exe
C:\Users\dns\AppData\Local\Temp\safeguard.exe
C:\Users\dns\AppData\Local\Temp\sender.exe
C:\Users\dns\AppData\Local\Temp\Setup-yabrowser.exe
C:\Users\dns\AppData\Local\Temp\setup18480.exe
C:\Users\dns\AppData\Local\Temp\Uninstall.exe
C:\Users\dns\AppData\Local\Temp\vcredist_x64.exe
C:\Users\dns\AppData\Local\Temp\yupdate-exec-yabrowser.exe
C:\Users\dns\AppData\Local\Temp\_PsUP.exe
Task: {1AC42E39-E9AB-4469-A723-7AC209B7C59E} - System32\Tasks\BonanzaDealsUpdate => C:\Program <==== ATTENTION
Task: {C91DE1F0-5E0E-4979-A53B-C3DC9FB39FCB} - \SaveSense No Task File <==== ATTENTION
Task: {E521B87D-53A4-4D24-9752-F8F02627C429} - \ASP No Task File <==== ATTENTION
Task: {F704572B-EE6C-4F14-B5B0-C36BC14C7382} - \LaunchSignup No Task File <==== ATTENTION
Task: C:\WINDOWS\Tasks\BonanzaDealsLiveUpdateTaskMachineCore.job => C:\Program Files (x86)\BonanzaDealsLive\Update\BonanzaDealsLive.exe <==== ATTENTION
Task: C:\WINDOWS\Tasks\BonanzaDealsLiveUpdateTaskMachineUA.job => C:\Program Files (x86)\BonanzaDealsLive\Update\BonanzaDealsLive.exe <==== ATTENTION
Task: C:\WINDOWS\Tasks\SaveSenseLiveUpdateTaskMachineCore.job => C:\Program Files (x86)\SaveSenseLive\Update\SaveSenseLive.exe <==== ATTENTION
Task: C:\WINDOWS\Tasks\SaveSenseLiveUpdateTaskMachineUA.job => C:\Program Files (x86)\SaveSenseLive\Update\SaveSenseLive.exe <==== ATTENTION
Reboot:
Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt ). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен .
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member
Вес репутации
34
Вложения
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member
Вес репутации
34
Итог лечения
Статистика проведенного лечения:
Получено карантинов: 1 Обработано файлов: 3 В ходе лечения обнаружены вредоносные программы:
c:\program files (x86)\jump flip\jumpflipbho.dll - not-a-virus:AdWare.Win32.Agent.ahbx ( BitDefender: Gen:Variant.Adware.BHO.Agent.4 ) c:\programdata\windowsmangerprotect\protectwindows manager.exe - not-a-virus:AdWare.Win32.Agent.gvbm ( DrWEB: Trojan.Siggen6.26259 )