Показано с 1 по 8 из 8.

вирус дешифратор с расширением .869246 [Trojan-Ransom.Win32.Xorist.lo, not-a-virus:RemoteAdmin.Win32.Ammyy.aqm ] (заявка № 180338)

  1. #1
    Junior Member Репутация
    Регистрация
    12.03.2015
    Сообщений
    7
    Вес репутации
    34

    вирус дешифратор с расширением .869246 [Trojan-Ransom.Win32.Xorist.lo, not-a-virus:RemoteAdmin.Win32.Ammyy.aqm ]

    Все файлы с расширением .869246.
    Сделал отчеты по правилам.

    Внимание! У вас на компьютере обнаружен пиратский контент! Все ваши файлы зашифрованы! Чтобы расшифровать файлы вам необходимо
    посетить сайт http://stp.lixter.com и следовать инструкциям размещённым на нём. Ваш id 869246.


    Вы можете 5 раз ввести пароль. При превышении этого
    лимита, все файлы будут удалены! Самостоятельные попытки расшифровать данные могут привести к их утере.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) den198258, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

    Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила оформления запроса о помощи.

    Здравствуйте!

    Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

    Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Код:
    begin
     QuarantineFile('C:\Users\1\appdata\local\temp\services.exe','');
     DelBHO('{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a}');
     QuarantineFile('C:\Users\1\AppData\Local\Temp\OFEkde29xT01Q07.exe','');
     QuarantineFile('C:\windows\system32\drivers\{3f6dc02a-32f1-4a7f-a53e-19dfac9f0741}w64.sys','');
     DeleteFile('C:\windows\system32\drivers\{3f6dc02a-32f1-4a7f-a53e-19dfac9f0741}w64.sys','32');
     DeleteFile('C:\Users\1\AppData\Local\Temp\OFEkde29xT01Q07.exe','32');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Alcmeter');
     DeleteFile('C:\windows\Tasks\APSnotifierPP1.job','64');
     DeleteFile('C:\windows\Tasks\APSnotifierPP2.job','64');
     DeleteFile('C:\windows\Tasks\APSnotifierPP3.job','64');
     DeleteFile('C:\windows\system32\Tasks\APSnotifierPP1','64');
     DeleteFile('C:\windows\system32\Tasks\APSnotifierPP2','64');
     DeleteFile('C:\windows\system32\Tasks\APSnotifierPP3','64');
     DeleteFile('C:\Users\1\appdata\local\temp\services.exe','32');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
    • Нажмите кнопку Scan.
    • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  5. #4
    Junior Member Репутация
    Регистрация
    12.03.2015
    Сообщений
    7
    Вес репутации
    34
    все выполнил
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    все выполнил
    Не все, карантин не прислали.

    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      CloseProcesses:
      HKLM-x32\...\Run: [NPSStartup] => [X]
      HKLM-x32\...\Run: [gmsd_ru_91] => [X]
      HKU\S-1-5-21-1776711563-1876693791-4022755041-1001\...\Run: [AdobeBridge] => [X]
      AppInit_DLLs-x32: ice_time.dll => "ice_time.dll" File Not Found
      Startup: C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt ()
      Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt ()
      HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.sweet-page.com/web/?type=ds&ts=1406226512&from=cor&uid=ST1000LM024XHN-M101MBB_S2RQJ9FC521550&q={searchTerms}
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://www.sweet-page.com/web/?type=ds&ts=1406226512&from=cor&uid=ST1000LM024XHN-M101MBB_S2RQJ9FC521550&q={searchTerms}
      HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
      HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.sweet-page.com/web/?type=ds&ts=1406226512&from=cor&uid=ST1000LM024XHN-M101MBB_S2RQJ9FC521550&q={searchTerms}
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.sweet-page.com/web/?type=ds&ts=1406226512&from=cor&uid=ST1000LM024XHN-M101MBB_S2RQJ9FC521550&q={searchTerms}
      HKU\S-1-5-21-1776711563-1876693791-4022755041-1001\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.sweet-page.com/web/?type=ds&ts=1406226512&from=cor&uid=ST1000LM024XHN-M101MBB_S2RQJ9FC521550&q={searchTerms}
      HKU\S-1-5-21-1776711563-1876693791-4022755041-1001\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
      HKU\S-1-5-21-1776711563-1876693791-4022755041-1001\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.sweet-page.com/web/?type=ds&ts=1406226512&from=cor&uid=ST1000LM024XHN-M101MBB_S2RQJ9FC521550&q={searchTerms}
      HKU\S-1-5-21-1776711563-1876693791-4022755041-1001\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search
      SearchScopes: HKLM-x32 -> {EEE7E0A3-AE64-4dc8-84D1-F5D7BAF2DB0C} URL = http://slirsredirect.search.aol.com/redirector/sredir?sredir=2685&query={searchTerms}&invocationType=tb50-ie-winamp-chromesbox-en-us&tb_uuid=20120918214759923&tb_oid=18-09-2012&tb_mrud=18-09-2012
      SearchScopes: HKU\S-1-5-21-1776711563-1876693791-4022755041-1001 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
      SearchScopes: HKU\S-1-5-21-1776711563-1876693791-4022755041-1001 -> {61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} URL = http://webalta.ru/search?q={searchTerms}&from=IE
      SearchScopes: HKU\S-1-5-21-1776711563-1876693791-4022755041-1001 -> {EEE7E0A3-AE64-4dc8-84D1-F5D7BAF2DB0C} URL = http://slirsredirect.search.aol.com/redirector/sredir?sredir=2685&query={searchTerms}&invocationType=tb50-ie-winamp-chromesbox-en-us&tb_uuid=20120918214759923&tb_oid=18-09-2012&tb_mrud=18-09-2012
      BHO-x32: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} ->  No File
      Toolbar: HKU\S-1-5-21-1776711563-1876693791-4022755041-1001 -> No Name - {EBF2BA02-9094-4C5A-858B-BB198F3D8DE2} -  No File
      FF Extension: Web Navigation - C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\ikzmqb8y.default\Extensions\[email protected] [2013-05-27]
      CHR HKLM-x32\...\Chrome\Extension: [lkemddiljapcmhicklfpcbpfffahfbja] - C:\Users\1\AppData\Local\Google\Chrome\User Data\Default\extensions\WebNavigation.crx [2013-05-27]
      R1 {3f6dc02a-32f1-4a7f-a53e-19dfac9f0741}w64; C:\Windows\System32\drivers\{3f6dc02a-32f1-4a7f-a53e-19dfac9f0741}w64.sys [48792 2015-02-01] (StdLib)
      2015-02-01 21:38 - 2015-02-01 21:38 - 00000000 ____D () C:\Program Files (x86)\predm
      2015-02-01 21:20 - 2015-02-01 03:54 - 00048792 _____ (StdLib) C:\windows\system32\Drivers\{3f6dc02a-32f1-4a7f-a53e-19dfac9f0741}w64.sys
      2015-01-30 23:35 - 2015-01-30 23:35 - 00002304 _____ () C:\windows\patsearch.bin
      2015-01-30 23:35 - 2015-01-30 23:35 - 00000000 ____H () C:\windows\system32\Drivers\Msft_Kernel_webinstrNHKT_01009.Wdf
      2015-01-20 18:21 - 2015-01-20 18:21 - 00000000 __SHD () C:\Users\1\AppData\Roaming\AnyProtectEx
      C:\Users\1\AppData\Local\Temp\07EBC8CF-83AF-24DF-043A-92953A0B54AA.exe
      C:\Users\1\AppData\Local\Temp\577460F04ED2ACB9.exe
      Folder: C:\FRST\Quarantine
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  7. #6
    Junior Member Репутация
    Регистрация
    12.03.2015
    Сообщений
    7
    Вес репутации
    34
    выполнил
    карантин пытался загрузить, пишет, что уже был загружен такой файл
    Вложения Вложения

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    C:\FRST\Quarantine\C\Users\1\AppData\Local\Temp\57 7460F04ED2ACB9.exe.xBAD
    Пришлите карантин согласно Приложения 1 правил по красной ссылке Прислать запрошенный карантин вверху темы
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\users\1\appdata\local\temp\ofekde29xt01q07.exe - Trojan-Ransom.Win32.Xorist.lo ( AVAST4: Win32:Malware-gen )
      2. c:\users\1\appdata\local\temp\services.exe - Trojan-Ransom.Win32.Xorist.lo ( AVAST4: Win32:Malware-gen )
      3. c:\users\1\desktop\aa_v3.5.exe - not-a-virus:RemoteAdmin.Win32.Ammyy.aqm ( DrWEB: Program.RemoteAdmin.701 )


  • Уважаемый(ая) den198258, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 14
      Последнее сообщение: 22.03.2015, 10:25
    2. Вирус Эблоа, требуется дешифратор
      От ffeeeff в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 30.10.2014, 15:12
    3. Вирус от [email protected] нужен дешифратор
      От shatoha в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 16.07.2013, 00:44
    4. вирус ДЕШИФРАТОР *.crypted
      От renatr в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 08.10.2012, 18:31
    5. Ответов: 3
      Последнее сообщение: 07.08.2012, 00:24

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00446 seconds with 18 queries