-
Junior Member
- Вес репутации
- 30
Зашифрованы файлы, korzhenevskiy.kirsan ч.1 [Trojan-Ransom.NSIS.Onion.lzq, Trojan-Ransom.Win32.Shade.koh
]
Добрый день!
Заразились 2 компьютера, документы и базы зашифрованы файлами с расширением better call saul.
текст в readme
Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
96C176ECAFCC6DDD4A9C|0
на электронный адрес
[email protected] .
Заранее спасибо за помощь!
Логи для первого компьютера прикладываю.hijackthis.logvirusinfo_syscheck.zipvirusinfo_syscure.zip
Последний раз редактировалось BenInh; 27.03.2016 в 08:49.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Уважаемый(ая) BenInh, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
-
-
Как всегда админ локальной сети лопух раз использует антивирус, который уже снят с поддержки.
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила оформления запроса о помощи.
Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Код:
begin
QuarantineFile('C:\Users\111\AppData\Local\Eztion\kdkwiwsn.dll','');
QuarantineFile('C:\Users\111\AppData\Local\UPXmedia\52A000B7.exe','');
TerminateProcessByName('c:\programdata\windows\csrss.exe');
QuarantineFile('c:\programdata\windows\csrss.exe','');
TerminateProcessByName('c:\users\111\appdata\local\upxmedia\52a000b7.exe');
QuarantineFile('c:\users\111\appdata\local\upxmedia\52a000b7.exe','');
DeleteFile('c:\users\111\appdata\local\upxmedia\52a000b7.exe','32');
DeleteFile('c:\programdata\windows\csrss.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','UPXmedia');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Eztion');
DeleteFile('C:\Users\111\AppData\Local\UPXmedia\52A000B7.exe','32');
DeleteFile('C:\Users\111\AppData\Local\Eztion\kdkwiwsn.dll','32');
ExecuteSysClean;
RebootWindows(true);
end.
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
-
-
Junior Member
- Вес репутации
- 30
Карантин отправил, логи приложил. Спасибо за быструю реакцию )
hijackthis.logvirusinfo_syscheck.zip
По поводу админа, компы привезли сутра из деревни, за 350 км от города - вообще был удивлен что там стоит хоть какой то антивирус. Хотя какой-то=никакой получается.
-
Антивирус стоит вот только к нему базы уже не выпускают и не тестируют.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
- Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
- Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
- Нажмите кнопку Scan.
- После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
- Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
-
-
Junior Member
- Вес репутации
- 30
-
Антивирус Касперского 6.0 для Windows Workstations (HKLM\...\InstallWIX_{8F023021-A7EB-45D3-9269-D65264C81729}) (Version: 6.0.4.1212 - Лаборатория Касперского)
Обновлять антивирус до KES 10 собираемся?
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
- Временно выгрузите антивирус, файрволл и прочее защитное ПО.
- Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
Код:
CreateRestorePoint:
CloseProcesses:
2016-03-25 15:08 - 2016-03-27 15:09 - 00000000 ____D C:\Users\111\AppData\Local\UPXmedia
2016-03-25 15:08 - 2016-03-25 15:09 - 00000000 ____D C:\Users\111\AppData\Local\Eztion
2016-03-25 15:07 - 2016-03-25 15:07 - 04320054 _____ C:\Users\111\AppData\Roaming\582C07B9582C07B9.bmp
2016-03-25 14:31 - 2016-03-27 15:09 - 00000000 __SHD C:\Users\Все пользователи\Windows
2016-03-25 14:31 - 2016-03-27 15:09 - 00000000 __SHD C:\ProgramData\Windows
2014-10-07 10:39 - 2014-10-07 10:39 - 0011264 _____ () C:\Users\111\AppData\Roaming\System.dll
C:\Users\111\AppData\Local\Temp\52A000B7.exe
zip:C:\FRST\Quarantine
- Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
- Обратите внимание, что компьютер будет перезагружен.
- Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму
-
-
Junior Member
- Вес репутации
- 30
upload.zip отправил.
отчеты прикрепил.
Fixlog.txt
Про антивирус и вообще конечно передам. Спасибо!
-
С расшифровкой не поможем.
-
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 2
- В ходе лечения обнаружены вредоносные программы:
- c:\programdata\windows\csrss.exe - Trojan-Ransom.Win32.Shade.koh
- c:\users\111\appdata\local\upxmedia\52a000b7.exe - Trojan-Ransom.NSIS.Onion.lzq
-