Показано с 1 по 12 из 12.

Trojan.Encoder.567 (заявка № 187556)

  1. #1
    Junior Member Репутация
    Регистрация
    24.07.2015
    Сообщений
    5
    Вес репутации
    9

    Trojan.Encoder.567

    Добрый день, клиент поймал трояна, который зашифровал половину данных с разрешением .cbr
    Подскажите пожалуйста как их расшифровать?
    Изображения Изображения
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,454
    Вес репутации
    341
    Уважаемый(ая) tehn0, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,207
    Вес репутации
    3015
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    QuarantineFile('C:\Users\Zura\AppData\Local\Host installer\3325223022_installcube.exe','');
     QuarantineFile('C:\Users\Zura\AppData\Local\Temp\3fecf.exe','');
     QuarantineFile('C:\Users\Zura\AppData\Local\Temp\3fd71.exe','');
     QuarantineFile('C:\Users\Zura\AppData\Roaming\Microsoft\Windows\dllcache\systeminfo.exe','');
     TerminateProcessByName('c:\users\zura\appdata\roaming\9c9dde0e-1431848735-7542-9c96-0408b775ebc7\hnsw93cb.tmp');
     QuarantineFile('c:\users\zura\appdata\roaming\9c9dde0e-1431848735-7542-9c96-0408b775ebc7\hnsw93cb.tmp','');
     DeleteFile('c:\users\zura\appdata\roaming\9c9dde0e-1431848735-7542-9c96-0408b775ebc7\hnsw93cb.tmp','32');
     DeleteFile('C:\Users\Zura\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
     DeleteFile('C:\Users\Zura\AppData\Roaming\Microsoft\Windows\dllcache\systeminfo.exe','32');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','systeminfo');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Command Processor','AutoRun');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Command Processor\','Autorun');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer','Run');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Command Processor','AutoRun');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Command Processor','AutoRun');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Command Processor\','Autorun');
     DeleteFile('C:\Users\Zura\AppData\Local\Temp\3fd71.exe','32');
     DeleteFile('C:\Users\Zura\AppData\Local\Temp\3fecf.exe','32');
     DeleteFile('C:\WINDOWS\Tasks\ucvjjv2qy6.job','64');
     DeleteFile('C:\WINDOWS\Tasks\0p9yan.job','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\0p9yan','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\ucvjjv2qy6','64');
     DeleteFile('C:\Users\Zura\AppData\Local\Host installer\3325223022_installcube.exe','32');
     DeleteFile('C:\WINDOWS\system32\Tasks\Soft installer','64');
     BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Будет выполнена перезагрузка компьютера.

    Выполните скрипт в AVZ
    Код:
    begin
    CreateQurantineArchive('c:\quarantine.zip');
    end.
    c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением в Вашей теме.

    Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    24.07.2015
    Сообщений
    5
    Вес репутации
    9
    новые логи
    Вложения Вложения

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,207
    Вес репутации
    3015
    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    • Нажмите кнопку Scan.
    • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    24.07.2015
    Сообщений
    5
    Вес репутации
    9
    логи FRCT
    Вложения Вложения

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,207
    Вес репутации
    3015
    Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
    Код:
    CreateRestorePoint:
    Startup: C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\systeminfo.lnk [2013-10-23]
    ShortcutTarget: systeminfo.lnk -> C:\Users\Zura\AppData\Roaming\Microsoft\Windows\dllcache\systeminfo.exe (No File)
    Startup: C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\systeminfo.lnk [2013-10-23]
    ShortcutTarget: systeminfo.lnk -> C:\Users\Zura\AppData\Roaming\Microsoft\Windows\dllcache\systeminfo.exe (No File)
    Startup: C:\Users\Zura\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\systeminfo.lnk [2013-10-23]
    ShortcutTarget: systeminfo.lnk -> C:\Windows.old\Users\Zura\AppData\Roaming\Microsoft\Windows\dllcache\systeminfo.exe (No File)
    ShellIconOverlayIdentifiers: [ SkyDrive1] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  No File
    ShellIconOverlayIdentifiers: [ SkyDrive2] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  No File
    ShellIconOverlayIdentifiers: [ SkyDrive3] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  No File
    ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
    ShellIconOverlayIdentifiers-x32: [ SkyDrive1] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  No File
    ShellIconOverlayIdentifiers-x32: [ SkyDrive2] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  No File
    ShellIconOverlayIdentifiers-x32: [ SkyDrive3] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  No File
    CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
    BHO-x32: MailRuBHO Class -> {8984B388-A5BB-4DF7-B274-77B879E179DB} -> C:\Program Files (x86)\Mail.Ru\Sputnik\MailRuSputnik.dll No File
    BHO-x32: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} ->  No File
    Toolbar: HKLM-x32 - Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} - C:\Program Files (x86)\Mail.Ru\Sputnik\MailRuSputnik.dll No File
    Toolbar: HKU\S-1-5-21-3452488528-1374960115-2257669545-1001 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
    2015-07-23 03:07 - 2015-07-23 03:07 - 00927422 _____ C:\Program Files (x86)\desk.bmp
    2015-07-23 01:40 - 2015-07-23 03:07 - 00000080 _____ C:\Program Files (x86)\ABFIQKITKE.TEH
    2015-07-23 00:46 - 2015-07-23 00:46 - 00000064 _____ C:\Program Files (x86)\OODGXGGXCD.RJP
    C:\Users\Zura\AppData\Local\Temp\AmigoDistrib.exe
    Task: {BB291B0D-E847-4103-B7EA-0DF8049DA076} - \Soft installer No Task File <==== ATTENTION
    Reboot:
    • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    24.07.2015
    Сообщений
    5
    Вес репутации
    9
    логи fixlog
    Вложения Вложения

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,207
    Вес репутации
    3015
    С расшифровкой не поможем
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    24.07.2015
    Сообщений
    5
    Вес репутации
    9
    Понял. Спасибо. А на платной основе тоже не получиться решить вопрос?

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,207
    Вес репутации
    3015
    Не получится
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) tehn0, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 286
      Последнее сообщение: 20.02.2017, 13:02
    2. Ответов: 53
      Последнее сообщение: 20.02.2016, 15:53
    3. Ответов: 21
      Последнее сообщение: 11.12.2014, 22:51
    4. Расшифровать файлы после Trojan.Encoder.556 / Trojan-Ransom.Win32.Mor.p
      От lynxtemp@yandex.ru в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 24.11.2014, 16:53
    5. Ответов: 7
      Последнее сообщение: 06.11.2014, 13:34

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00360 seconds with 17 queries